Лазарус использовал уязвимость Windows против оборонных компаний Европы
199 просмотровГруппа «Лазарус», связанная с Северной Кореей, с начала июля 2026 года использовала ранее неизвестную уязвимость Windows для атак на оборонные, аэрокосмические и авиационные компании. По данным Check Point Research, жертвами кампании стали организации во Франции, Германии, Бразилии и Индии.
Атаки проходили в рамках операции «Dream Job». Злоумышленники выдавали себя за рекрутеров известных компаний, включая Lockheed Martin и Enveil, и рассылали потенциальным жертвам предложения о работе через профессиональные платформы и мессенджеры. Затем пользователей убеждали открыть вредоносный PDF-файл или установить поддельную программу для просмотра документов.
Исследователи обнаружили два варианта заражения. В первом случае архив содержал легитимный PDF-просмотрщик, вредоносную библиотеку и зашифрованный файл. Через технику DLL side-loading запускался загрузчик MISTPEN, который использовал Microsoft Graph API и OneDrive для получения дополнительных модулей. После сбора сведений о системе программа применяла эксплойт к драйверу AFD.sys и устанавливала бэкдор ForestTiger.
Во втором сценарии жертве предлагали скачать троянизированный просмотрщик SecurityPDF с сайтов, имитировавших ресурс компании Enveil. Программа распознавала специально подготовленный документ, извлекала встроенную полезную нагрузку и запускала в памяти ранее неизвестный бэкдор Troy. Он поддерживает 17 команд, включая сбор файлов, загрузку и выгрузку данных, архивирование, удалённое выполнение команд, завершение процессов и внедрение DLL.
Уязвимость CVE-2026-68820 затрагивает драйвер Ancillary Function Driver for WinSock, отвечающий за работу сетевых сокетов в Windows. Ошибка позволяет локально повысить привилегии до уровня SYSTEM — максимального уровня доступа в операционной системе. После получения таких прав «Лазарус» запускал руткит FudModule 3.1, внедрял дополнительный экземпляр MISTPEN в системный процесс и снижал видимость атаки для средств защиты.
Check Point Research сообщила о проблеме Microsoft 28 июля 2026 года. Корпорация подтвердила уязвимость 31 июля, присвоила ей идентификатор CVE-2026-68820 5 августа и выпустила исправление 11 августа в рамках обновлений безопасности Patch Tuesday.
Для командного управления хакеры использовали не только собственную инфраструктуру. Они заражали уязвимые серверы Roundcube, WordPress и SharePoint, превращая их в промежуточные узлы. На серверах обнаружили PHP-веб-шелл RelayShell, который передавал команды и ответы в текстовых файлах. В одном случае уже скомпрометированная организация во Франции использовалась для рассылки новых фишинговых сообщений.
Кампания сочетает социальную инженерию, эксплуатацию zero-day, скрытую загрузку модулей и использование доверенной сторонней инфраструктуры. Такая схема усложняет обнаружение атак: вредоносные действия маскируются под обычную переписку рекрутеров, работу PDF-программ и сетевой трафик легитимных сервисов. Организациям, использующим Windows 11, необходимо установить августовские обновления Microsoft и проверять программы только через официальные каналы.
Другие новости
#азия
22-летняя Жанерке Абдразакова остается в тяжелом состоянии после нападения в супермаркете на Северном Кипре. Ее гражданство уточнил МИД.
#азия
В Ферганской области правоохранители выявили женщину, которая организовала незаконные религиозные занятия для 41 девочки в формате «худжры».
#азия
В Бишкеке у Ошского рынка демонтировали незаконные вывески и рекламные щиты, упорядочили электрические и интернет-кабели и убрали территорию.
#азия
Латвийские пограничники задержали 15 мигрантов и обнаружили первый в стране тоннель у границы с Беларусью. Власти усилят контроль.
#азия
Организаторы перенесли на неопределённый срок слёт «Дронница-2026» в Новгородской области, сославшись на угрозу атаки БПЛА.
#мир
КНДР запустила вторую баллистическую ракету за неделю перед учениями США и Южной Кореи, подав сигнал о готовности усилить давление в Восточной Азии.
#мир
Украина атаковала базу Черноморского флота в Новороссийске: повреждены ПВО и портовая инфраструктура, есть жертвы среди мирных жителей.
#азия
Бывший премьер Китая Чжу Жунцзи умер в Пекине в возрасте 97 лет. Он провёл жёсткие реформы и помог стране вступить во Всемирную торговую организацию.
#технологии
Уязвимость в API OpenAI, Anthropic и Google позволяла слабым моделям извлекать скрытые рассуждения, персональные данные и ключи из журналов ИИ-агентов.
#азия
Минцифры Казахстана проверило объявление о продаже базы 15 млн граждан в даркнете и заявило, что взлома eGov не было.
#азия
В Хиве завершился международный Фестиваль дыни: гости посетили Ичан-калу, дегустировали сорта бахчевых и увидели концерты и ремесленные выставки.
#азия
Банки в Кыргызстане предлагают более дешёвое финансирование, МФО — скорость, а краудлендинг занимает промежуточную нишу без залога.
#азия
В Казахстане продавец даркнета потребовал биткоин за базу, которая якобы содержит данные 15 млн граждан. Власти пока не подтвердили утечку.
#мир
Иран отверг заявление Дональда Трампа о контроле над Ормузским проливом. Тегеран связал его открытие с выполнением требований США и продолжил переговоры с Оманом.
#азия
После нападения 7 августа в школе Нонтхабури, где погибли восемь человек, власти Таиланда остановили выдачу новых разрешений на оружие.
#технологии
Хакеры атакуют VMware vCenter после публикации исправлений Broadcom: специалисты выявили 361 заражённый адрес в 47 странах.
#азия
Казахстанцы в 2025 году потратили 127,3 млрд тенге на услуги салонов красоты, а в 2026-м рынок продолжил расти на фоне подорожания процедур.
#азия
Узбекистан привлечёт до 600 негосударственных организаций к социальной защите. Агентство объяснило, почему государство не обязано управлять всеми услугами.
#азия
Июль 2026 года стал вторым самым жарким в истории наблюдений, а температура Мирового океана достигла рекорда для этого месяца.
#мир
Россия и Украина нанесли ночные удары по портовым городам. В Новороссийске и Херсоне погибли три человека, повреждены дома и инфраструктура.