- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

В рамках кампании Operation Dream Job северокорейские хакеры используют уязвимость нулевого дня в Windows (CVE-2026-68820) для атак на компании оборонного сектора.
этого месяца Microsoft устранила уязвимость Для просмотра ссылки Войди
Компания Microsoft заявляет, что уязвимость представляет собой "использование памяти после освобождения в драйвере вспомогательных функций Windows для WinSock (AFD.sys)", которая позволяет злоумышленнику повысить свои локальные привилегии.
Технологический гигант добавил, что локально аутентифицированный пользователь может запустить специально созданное приложение в затронутой системе, чтобы вызвать состояние гонки, в конечном итоге получив привилегии SYSTEM без какого-либо взаимодействия с пользователем.
В рамках давней кампании «Операция «Работа мечты»» недавно была предпринята попытка обманным путем нанять сотрудников в оборонные, аэрокосмические и авиационные организации в Европе и Индии, используя мошеннические предложения о работе.
По меньшей мере в одном случае злоумышленник взломал организацию во Франции и использовал ее для целевых фишинговых атак на другие цели.
Исследователи из компании Check Point, занимающейся кибербезопасностью и отслеживающей последнюю версию операции Dream Job, обнаружили, что Lazarus внедрил эксплойт для CVE-2026-68820, специально предназначенный для сборок Windows 11 26100 и 26200, в новую версию руткита FudModule для режима ядра, чтобы повысить привилегии.

Последняя цепочка заражения Лазаря
Источник: Check Point
Это не первый случай, когда Для просмотра ссылки Войди
По словам исследователей, последняя версия руткита обладает ранее описанными возможностями, такими как отключение телеметрии EDR и вмешательство в работу продуктов безопасности, а также добавляет возможность манипулирования Smart App Control.
Анализ Check Point показал, что хакеры также внедрили новый бэкдор под названием Troy, поддерживающий 17 команд, включая следующие:
- Разведка систем и процессов
- Загрузка, скачивание, удаление файлов и эксфильтрация данных из архивов.
- Скрытое выполнение команд
- Удаленное завершение процесса
- Внедрение DLL-библиотек в память
- Изменения конфигурации и времени работы маяка
Злоумышленник, вероятно, использовал утечку учетных данных для аутентификации в Roundcube, прежде чем воспользоваться Для просмотра ссылки Войди

Команды RelayShell
Источник: Check Point
На основании количества полученных идентификаторов исследователи выявили как минимум 17 серверов, зараженных RelayShell.
«Новая кампания Operation Dream Job в значительной степени сосредоточена на оборонном секторе, в частности на организациях, занимающихся военными технологиями, такими как датчики наблюдения, беспилотники и робототехника», — Для просмотра ссылки Войди
«Кампания имела глобальный охват, распространяясь на Южную Америку, включая Бразилию, и демонстрируя успешные результаты в Западной Европе, в том числе во Франции и Германии».
Исследователи утверждают, что их последние данные подтверждают дальнейшую эволюцию Lazarus в сторону более скрытных операций, адаптирующихся к целевой среде. В данном случае злоумышленник использовал легитимную веб-инфраструктуру (скомпрометированные экземпляры Roundcube) для сокрытия вредоносных коммуникаций.
В отчете Check Point приводится список индикаторов компрометации, связанных с атаками, а также правило YARA, помогающее обнаружить веб-оболочку RelayShell.
Для просмотра ссылки Войди