mimile
Басты бетке
Бұл оқиға — үлкен сюжеттің бөлігі
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Шолуды оқу

Lazarus тобы Windows нөлдік күн осалдығын қорғаныс кәсіпорындарына шабуылда пайдалануда

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Lazarus тобы Windows нөлдік күн осалдығын қорғаныс кәсіпорындарына шабуылда пайдалануда

Солтүстік Кореялық Lazarus хакерлер тобы Windows операциялық жүйесінің afd.sys драйверіндегі CVE-2026-68820 нөлдік күн осалдығын пайдаланып, Еуропа мен Үндістандағы қорғаныс және аэроғарыш секторларына шабуыл жасады. Microsoft бұл осалдықты 11 тамызда Patch Tuesday жаңартуы аясында түзетті, ал АҚШ-тың CISA агенттігі оны Known Exploited Vulnerabilities каталогына енгізіп, федералды ведомстволарға 25 тамызға дейін патч орнатуды міндеттеді.

Осалдық және түзету

CVE-2026-68820 осалдығы afd.sys драйверіндегі қолданғаннан кейін босату (use-after-free) қатесі болып табылады және бұзушыларға құқықтарын жүйелік деңгейге дейін арттыруға мүмкіндік береді. Check Point мәліметтеріне сәйкес, Солтүстік Кореялық Lazarus тобы бұл осалдықты 2026 жылдың басынан бері нысаналы шабуылдарда пайдаланып келеді. Microsoft 11 тамызда ай сайынғы Patch Tuesday жаңартулары құрамында түзету шығарды, ал АҚШ-тың CISA агенттігі осалдықты Known Exploited Vulnerabilities (KEV) каталогына дереу қосты. Федералды ведомстволар патчты 25 тамызға дейін орнатуы қажет, алайда топтың тез бейімделу қабілеті белгілі.

Жұқтыру әдістері және зиянды бағдарлама

Шабуылдаушылар кәсіби платформаларда рекрутерлердің атын жамылып, жәбірленушілерді зиянды архивтерді жүктеуге көндіреді. Бір тізбекте жәбірленушіге PDF қарау құралы, зиянды DLL және шифрланған жүктемесі бар ZIP-файл беріледі; үшінші тарап DLL арқылы жүктеу (sideloading) әдісімен Mistpen жүктеушісі іске қосылады, содан кейін нөлдік күн эксплойты ForestTiger бэкдорын орнатады. Екінші тізбек трояндандырылған SecurityPDF қарау құралын жеткізеді, ол ашылған PDF файлдарын жасырын маркерге тексереді және Troy бэкдорын тікелей жадта іске қосады. Troy — 17 команданы қолдайтын, жүйені басқару және деректерді шығару үшін жаңа DLL-имплант. Командалық-басқару инфрақұрылымы бұзылған Roundcube серверлері мен мазмұнды басқару жүйелерін пайдаланады, олардың көпшілігі бұрын сипатталмаған RelayShell веб-шеллімен жұқтырылған, ол командаларды мәтіндік файлдар арқылы қайта жібереді. Шабуылдар Франция, Германия, Бразилия және Үндістандағы аэроғарыш және қорғаныс ұйымдарына бағытталған.

Бұдан әрі

АҚШ федералды ведомстволары үшін патч орнатудың соңғы мерзімі 25 тамызда аяқталады, бірақ барлық осал жүйелерді қорғау ұзағырақ уақыт алуы мүмкін. Check Point мамандары Operation Dream Job кампаниясы бейімделуін жалғастырып жатқанын ескертеді және Lazarus-та басқа да түзетілмеген нөлдік күн осалдықтары бар-жоғы белгісіз.

1 дереккөз

Lazarus тобы Windows нөлдік күн осалдығын қорғаныс кәсіпорындарына шабуылда пайдалануда