главное в кибербезопасности Читать в канале
Уязвимости 11 августа 2026 2 мин

Lazarus эксплуатирует 0-day в Windows AFD для атаки на оборонный сектор

Атака на оборонный сектор Европы и Индии началась в 2026 году

Группа Lazarus проводит кампанию Operation Dream Job с начала 2026 года. Она нацелена на организации по всему миру, уделяя особое внимание оборонному сектору. В последней волне атаки злоумышленники сфокусировались на европейских и индийских оборонных компаниях. Они использовали модифицированный PDF-ридер SecurityPDF для распространения бэкдора Troy. Для повышения привилегий Lazarus эксплуатировала уязвимость CVE-2026-68820 в драйвере AFD.sys операционной системы Windows. Microsoft выпустила исправление для этой уязвимости в августе 2026 года. Также группа использовала CVE-2025-49113 для компрометации серверов Roundcube. Вредоносное ПО RelayShell превращало взломанные серверы в узлы инфраструктуры управления и контроля атакующих. Одна из скомпрометированных организаций в Западной Европе использовалась для проведения фишинговой кампании против новых жертв.

SecurityPDF и Troy — новые инструменты Lazarus

В рамках Operation Dream Job злоумышленники распространяли SecurityPDF. Это модифицированный PDF-ридер, созданный на основе открытого проекта MuPDF. Программа извлекает и запускает зашифрованные вредоносные файлы, замаскированные под PDF-документы. При открытии такого документа SecurityPDF ищет специальный маркер. При его обнаружении приложение расшифровывает полезную нагрузку с помощью XOR-ключа (0x39). Затем извлеченный исполняемый файл записывается в папку %TEMP% под именем new.exe и запускается. Файл new.exe загружает в память бэкдор Troy. Этот бэкдор ранее не был известен исследователям. Для распространения SecurityPDF злоумышленники использовали фишинговые письма и сайты, имитирующие компанию Enveil. Эти сайты занимали высокие позиции в поисковой выдаче. Атакующие разделяли доставку вредоносного PDF-файла и самого троянизированного PDF-ридера, чтобы снизить вероятность обнаружения.

Эксплуатация CVE-2026-68820 и CVE-2025-49113

В ходе атаки Lazarus эксплуатировала уязвимость нулевого дня CVE-2026-68820 в драйвере AFD.sys операционной системы Windows. Успешная эксплуатация позволяла получить привилегии уровня SYSTEM и отключить средства защиты конечных точек (EDR). После сообщения об уязвимости исследователями Check Point Research, Microsoft выпустила патч 11 августа 2026 года. Этот патч стал частью августовского обновления безопасности. Lazarus также использовала CVE-2025-49113 для атаки на уязвимые веб-серверы Roundcube. Компрометация серверов приводила к установке PHP-шелл RelayShell. Этот инструмент позволял злоумышленникам использовать взломанные серверы в качестве ретрансляционных узлов в своей инфраструктуре управления и контроля.

Обновиться до августовских патчей Microsoft и проверить серверы Roundcube

Организациям следует установить обновления безопасности Microsoft за август 2026 года, включающие исправление для CVE-2026-68820. Необходимо проверить серверы Roundcube на наличие компрометации и следов использования RelayShell. Также рекомендуется провести аудит безопасности для выявления и удаления других вредоносных компонентов, таких как FudModule и Troy. Пользователям следует проявлять осторожность при открытии вложений и переходе по ссылкам в электронных письмах, особенно при получении предложений о работе от неизвестных отправителей. Проверка цифровых подписей исполняемых файлов и использование надежных антивирусных решений помогут снизить риск заражения.

Опубликовано в канале 11 августа, 21:31

Каждый материал сайта выходит в канале в тот же момент.

Источник: Check Point Research