Лазарус использовал уязвимость Windows против оборонных компаний Европы

Лазарус использовал уязвимость Windows против оборонных компаний Европы 199 просмотров

Мадина Ахметова #технологии

Группа «Лазарус», связанная с Северной Кореей, с начала июля 2026 года использовала ранее неизвестную уязвимость Windows для атак на оборонные, аэрокосмические и авиационные компании. По данным Check Point Research, жертвами кампании стали организации во Франции, Германии, Бразилии и Индии.

Атаки проходили в рамках операции «Dream Job». Злоумышленники выдавали себя за рекрутеров известных компаний, включая Lockheed Martin и Enveil, и рассылали потенциальным жертвам предложения о работе через профессиональные платформы и мессенджеры. Затем пользователей убеждали открыть вредоносный PDF-файл или установить поддельную программу для просмотра документов.

Исследователи обнаружили два варианта заражения. В первом случае архив содержал легитимный PDF-просмотрщик, вредоносную библиотеку и зашифрованный файл. Через технику DLL side-loading запускался загрузчик MISTPEN, который использовал Microsoft Graph API и OneDrive для получения дополнительных модулей. После сбора сведений о системе программа применяла эксплойт к драйверу AFD.sys и устанавливала бэкдор ForestTiger.

Во втором сценарии жертве предлагали скачать троянизированный просмотрщик SecurityPDF с сайтов, имитировавших ресурс компании Enveil. Программа распознавала специально подготовленный документ, извлекала встроенную полезную нагрузку и запускала в памяти ранее неизвестный бэкдор Troy. Он поддерживает 17 команд, включая сбор файлов, загрузку и выгрузку данных, архивирование, удалённое выполнение команд, завершение процессов и внедрение DLL.

Уязвимость CVE-2026-68820 затрагивает драйвер Ancillary Function Driver for WinSock, отвечающий за работу сетевых сокетов в Windows. Ошибка позволяет локально повысить привилегии до уровня SYSTEM — максимального уровня доступа в операционной системе. После получения таких прав «Лазарус» запускал руткит FudModule 3.1, внедрял дополнительный экземпляр MISTPEN в системный процесс и снижал видимость атаки для средств защиты.

Check Point Research сообщила о проблеме Microsoft 28 июля 2026 года. Корпорация подтвердила уязвимость 31 июля, присвоила ей идентификатор CVE-2026-68820 5 августа и выпустила исправление 11 августа в рамках обновлений безопасности Patch Tuesday.

Для командного управления хакеры использовали не только собственную инфраструктуру. Они заражали уязвимые серверы Roundcube, WordPress и SharePoint, превращая их в промежуточные узлы. На серверах обнаружили PHP-веб-шелл RelayShell, который передавал команды и ответы в текстовых файлах. В одном случае уже скомпрометированная организация во Франции использовалась для рассылки новых фишинговых сообщений.

Кампания сочетает социальную инженерию, эксплуатацию zero-day, скрытую загрузку модулей и использование доверенной сторонней инфраструктуры. Такая схема усложняет обнаружение атак: вредоносные действия маскируются под обычную переписку рекрутеров, работу PDF-программ и сетевой трафик легитимных сервисов. Организациям, использующим Windows 11, необходимо установить августовские обновления Microsoft и проверять программы только через официальные каналы.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал