Уязвимости Взлом Хакеры из Lazarus использовали уязвимость нулевого дня в Windows для атак на оборонные компании.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
Lazarus-1.jpg

В рамках кампании Operation Dream Job северокорейские хакеры используют уязвимость нулевого дня в Windows (CVE-2026-68820) для атак на компании оборонного сектора.


этого месяца Microsoft устранила уязвимость Для просмотра ссылки Войди или Зарегистрируйся , отметив её как Для просмотра ссылки Войди или Зарегистрируйся . Исследователи обнаружили, что группа злоумышленников Lazarus использует её с начала июля.


Компания Microsoft заявляет, что уязвимость представляет собой "использование памяти после освобождения в драйвере вспомогательных функций Windows для WinSock (AFD.sys)", которая позволяет злоумышленнику повысить свои локальные привилегии.

Технологический гигант добавил, что локально аутентифицированный пользователь может запустить специально созданное приложение в затронутой системе, чтобы вызвать состояние гонки, в конечном итоге получив привилегии SYSTEM без какого-либо взаимодействия с пользователем.


В рамках давней кампании «Операция «Работа мечты»» недавно была предпринята попытка обманным путем нанять сотрудников в оборонные, аэрокосмические и авиационные организации в Европе и Индии, используя мошеннические предложения о работе.


По меньшей мере в одном случае злоумышленник взломал организацию во Франции и использовал ее для целевых фишинговых атак на другие цели.


Исследователи из компании Check Point, занимающейся кибербезопасностью и отслеживающей последнюю версию операции Dream Job, обнаружили, что Lazarus внедрил эксплойт для CVE-2026-68820, специально предназначенный для сборок Windows 11 26100 и 26200, в новую версию руткита FudModule для режима ядра, чтобы повысить привилегии.

attackchain(1).jpg

Последняя цепочка заражения Лазаря
Источник: Check Point

Это не первый случай, когда Для просмотра ссылки Войди или Зарегистрируйся для повышения привилегий и установки руткита FudModule на целевые системы.


По словам исследователей, последняя версия руткита обладает ранее описанными возможностями, такими как отключение телеметрии EDR и вмешательство в работу продуктов безопасности, а также добавляет возможность манипулирования Smart App Control.


Анализ Check Point показал, что хакеры также внедрили новый бэкдор под названием Troy, поддерживающий 17 команд, включая следующие:


  • Разведка систем и процессов
  • Загрузка, скачивание, удаление файлов и эксфильтрация данных из архивов.
  • Скрытое выполнение команд
  • Удаленное завершение процесса
  • Внедрение DLL-библиотек в память
  • Изменения конфигурации и времени работы маяка
Компания Check Point также сообщила о результатах сканирования уязвимых установок Roundcube, которые впоследствии были взломаны с помощью новой веб-оболочки на PHP под названием RelayShell.


Злоумышленник, вероятно, использовал утечку учетных данных для аутентификации в Roundcube, прежде чем воспользоваться Для просмотра ссылки Войди или Зарегистрируйся , связанной с десериализацией PHP-объектов, для удаленного выполнения кода.

relayshell.jpg

Команды RelayShell
Источник: Check Point

На основании количества полученных идентификаторов исследователи выявили как минимум 17 серверов, зараженных RelayShell.


«Новая кампания Operation Dream Job в значительной степени сосредоточена на оборонном секторе, в частности на организациях, занимающихся военными технологиями, такими как датчики наблюдения, беспилотники и робототехника», — Для просмотра ссылки Войди или Зарегистрируйся .


«Кампания имела глобальный охват, распространяясь на Южную Америку, включая Бразилию, и демонстрируя успешные результаты в Западной Европе, в том числе во Франции и Германии».


Исследователи утверждают, что их последние данные подтверждают дальнейшую эволюцию Lazarus в сторону более скрытных операций, адаптирующихся к целевой среде. В данном случае злоумышленник использовал легитимную веб-инфраструктуру (скомпрометированные экземпляры Roundcube) для сокрытия вредоносных коммуникаций.


В отчете Check Point приводится список индикаторов компрометации, связанных с атаками, а также правило YARA, помогающее обнаружить веб-оболочку RelayShell.

Для просмотра ссылки Войди или Зарегистрируйся