Lazarus эксплуатирует уязвимость нулевого дня в Windows в атаках на оборонные предприятия
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Хакеры группы Lazarus из КНДР эксплуатировали уязвимость нулевого дня в драйвере afd.sys Windows для атак на организации оборонного и аэрокосмического секторов в Европе и Индии. Microsoft выпустила исправление 11 августа в рамках Patch Tuesday, а Агентство CISA включило уязвимость в каталог Known Exploited Vulnerabilities, предписав федеральным ведомствам устранить её в двухнедельный срок. Атаки, связанные с многолетней кампанией Operation Dream Job, продолжаются с использованием новых вредоносных инструментов, таких как Troy и RelayShell.
Уязвимость и исправление
Уязвимость CVE-2026-68820 представляет собой ошибку использования после освобождения в драйвере afd.sys, позволяющую повысить привилегии до системного уровня. По данным Check Point, северокорейская группа Lazarus эксплуатирует её с начала 2026 года в целевых атаках на оборонный и аэрокосмический секторы. Microsoft выпустила исправление 11 августа в составе ежемесячных обновлений Patch Tuesday, а американское агентство CISA сразу же внесло уязвимость в каталог Known Exploited Vulnerabilities (KEV). Федеральные ведомства обязаны применить патч до 25 августа, однако группа известна своей способностью быстро адаптироваться.
Методы заражения и вредоносное ПО
Злоумышленники, выдавая себя за рекрутеров на профессиональных платформах, убеждают жертв загрузить вредоносные архивы. В одной цепочке жертве предоставляется ZIP-файл с PDF-вьювером, вредоносной DLL и зашифрованной нагрузкой; с помощью загрузки через стороннюю DLL (sideloading) запускается загрузчик Mistpen, а затем эксплойт нулевого дня разворачивает бэкдор ForestTiger. Вторая цепочка доставляет троянизированный PDF-вьювер SecurityPDF, который сканирует открытые PDF-файлы на наличие скрытого маркера и запускает бэкдор Troy прямо в памяти. Troy — новый DLL-имплант, поддерживающий 17 команд для управления системой и эксфильтрации данных. Командно-контрольная инфраструктура задействует скомпрометированные серверы Roundcube и системы управления контентом, многие из которых заражены ранее не описанным веб-шеллом RelayShell, который ретранслирует команды через текстовые файлы. Атакам подверглись организации аэрокосмической и оборонной отраслей во Франции, Германии, Бразилии и Индии.
Что дальше
Срок для федеральных ведомств США наступает 25 августа, однако защита всех уязвимых систем может занять больше времени. В Check Point предупреждают, что кампания Operation Dream Job продолжает адаптироваться, и остается неясным, имеются ли у группы другие неисправленные уязвимости нулевого дня.
1 источник
Lazarus эксплуатирует уязвимость нулевого дня в Windows в атаках на оборонные предприятия



