Nordkoreansk-tilknyttede Lazarus-hackere udnyttede en zero-day-sårbarhed i Windows til at angribe organisationer inden for forsvar, luftfart og rumfart i Europa og Indien. Microsoft rettede sårbarheden i sine sikkerhedsopdateringer fra august 2026 efter at have bekræftet, at angribere allerede havde udnyttet den i reelle angreb.
Lazarus brugte en Windows-sårbarhed til rettighedsforøgelse
Sårbarheden, der spores som CVE-2026-68820, påvirker Windows Ancillary Function Driver for WinSock, også kendt som AFD.sys. Microsoft beskrev den som en use-after-free-sårbarhed, der gør det muligt for en lokalt godkendt angriber at opnå SYSTEM-rettigheder.
En angriber kan udnytte problemet ved at køre en specialudviklet applikation på en sårbar enhed. Applikationen udløser en race condition, som kan øge angriberens rettigheder uden at kræve yderligere interaktion fra brugeren.
Microsoft rettede problemet under Patch Tuesday i august og markerede det som aktivt udnyttet. Forskere mener, at Lazarus begyndte at udnytte Windows-zero-day-sårbarheden i begyndelsen af juli.
Falske jobtilbud retter sig mod ansatte i forsvarssektoren
Angrebene er en del af Operation Dream Job, en langvarig Lazarus-kampagne, der bruger falske rekrutteringstilbud til at nå medarbejdere i udvalgte organisationer.
Den seneste kampagne fokuserede på virksomheder, der arbejder med forsvarsteknologi, herunder overvågningssensorer, droner og robotteknologi. Forskere hos Check Point observerede angreb i Europa og Indien med bekræftede kompromitteringer i Frankrig og Tyskland.
I ét tilfælde kompromitterede Lazarus en organisation i Frankrig og brugte den derefter til at sende målrettede phishingbeskeder til yderligere mål. Denne metode kan få skadelige rekrutteringsmails til at fremstå mere troværdige, fordi de kommer fra et legitimt virksomhedsmiljø.
FudModule-rootkit udnytter sårbarheden
Check Point opdagede, at Lazarus havde tilføjet understøttelse af CVE-2026-68820 til en ny version af sit kernel-mode-rootkit FudModule. Exploiten var specifikt rettet mod Windows 11-builds 26100 og 26200.
Gruppen har tidligere udnyttet en zero-day-sårbarhed i AFD.sys til at opnå højere rettigheder og distribuere FudModule. Den nyeste version bevarer tidligere funktioner, der er designet til at deaktivere endpoint-detektionstelemetri og forstyrre sikkerhedsprodukter.
Forskerne fandt også funktioner til manipulation af Smart App Control i det opdaterede rootkit. Disse ændringer kan hjælpe angriberne med at operere mere diskret på kompromitterede systemer og reducere risikoen for at blive opdaget.
Ny Troy-bagdør giver angriberne større kontrol
Kampagnen distribuerede også en ny bagdør ved navn Troy. Malwaren understøtter 17 kommandoer, der gør det muligt for angribere at indsamle oplysninger om systemer og processer, administrere filer og køre kommandoer i det skjulte.
Troy kan uploade, downloade, slette og arkivere filer med henblik på datatyveri. Den kan også afslutte eksterne processer, injicere DLL-filer i hukommelsen og ændre sin konfiguration eller tidsintervallet for kommunikationen.
Check Point observerede desuden scanninger rettet mod sårbare Roundcube-webmailinstallationer. Angriberne brugte sandsynligvis lækkede loginoplysninger til at få adgang til Roundcube, før de udnyttede CVE-2025-49113, en godkendt sårbarhed, der muliggør fjernkørsel af kode.
Efter at have fået adgang installerede de et PHP-webshell ved navn RelayShell. Forskerne identificerede mindst 17 servere, der var inficeret med værktøjet.
Organisationer bør opdatere systemer og verificere rekrutteringsbeskeder
Lazarus-kampagnen med Windows-zero-day-sårbarheden viser, hvordan målrettet phishing kan føre til en mere omfattende kompromittering, når angribere kombinerer den med lokal rettighedsforøgelse og rootkit-værktøjer.
Organisationer bør installere Microsofts sikkerhedsopdateringer fra august 2026 så hurtigt som muligt. Sikkerhedsteams bør også gennemgå systemerne for mistænkelig aktivitet knyttet til FudModule, Troy og RelayShell.
Medarbejdere i følsomme brancher bør verificere uventede jobtilbud gennem en uafhængig kanal, især beskeder, der indeholder filer, links eller anmodninger om at installere software. Stærk endpoint-overvågning, beskyttelse af loginoplysninger og træning i at genkende phishing kan reducere risikoen yderligere.


0 svar til “Lazarus-hackere udnyttede Windows-zero-day til at angribe forsvarsvirksomheder”