Nord-Korea-tilknyttede Lazarus-hackere utnyttet en zero-day-sårbarhet i Windows for å angripe organisasjoner innen forsvar, luftfart og romfart i Europa og India. Microsoft rettet sårbarheten i sikkerhetsoppdateringene for august 2026 etter å ha bekreftet at angripere allerede hadde utnyttet den i reelle angrep.

Lazarus brukte en Windows-sårbarhet for rettighetseskalering

Sårbarheten, som spores som CVE-2026-68820, påvirker Windows Ancillary Function Driver for WinSock, også kjent som AFD.sys. Microsoft beskrev den som en use-after-free-sårbarhet som gjør det mulig for en lokalt autentisert angriper å få SYSTEM-rettigheter.

En angriper kan utnytte problemet ved å kjøre en spesiallaget applikasjon på en sårbar enhet. Applikasjonen utløser en race condition som kan heve angriperens rettigheter uten at det kreves ytterligere brukerinteraksjon.

Microsoft rettet problemet under Patch Tuesday i august og markerte det som aktivt utnyttet. Forskere mener at Lazarus begynte å utnytte Windows-zero-day-sårbarheten tidlig i juli.

Falske jobbtilbud retter seg mot ansatte i forsvarssektoren

Angrepene er en del av Operation Dream Job, en langvarig Lazarus-kampanje som bruker falske rekrutteringstilbud for å nå ansatte i utvalgte organisasjoner.

Den siste kampanjen fokuserte på selskaper som arbeider med forsvarsteknologi, inkludert overvåkingssensorer, droner og robotteknologi. Forskere hos Check Point observerte angrep i Europa og India, med bekreftede kompromitteringer i Frankrike og Tyskland.

I ett tilfelle kompromitterte Lazarus en organisasjon i Frankrike og brukte den deretter til å sende målrettede phishing-meldinger til flere mål. Denne metoden kan få ondsinnede rekrutteringsmeldinger til å virke mer troverdige fordi de kommer fra et legitimt bedriftsmiljø.

FudModule-rootkit utnytter sårbarheten

Check Point oppdaget at Lazarus hadde lagt til støtte for utnyttelse av CVE-2026-68820 i en ny versjon av sitt kernel-mode-rootkit FudModule. Utnyttelsen var spesifikt rettet mot Windows 11-versjonene 26100 og 26200.

Gruppen har tidligere utnyttet en zero-day-sårbarhet i AFD.sys for å få utvidede rettigheter og distribuere FudModule. Den nyeste versjonen beholder tidligere funksjoner som er utviklet for å deaktivere telemetri fra endpoint-deteksjon og forstyrre sikkerhetsprodukter.

Forskerne fant også funksjoner for å manipulere Smart App Control i det oppdaterte rootkitet. Disse endringene kan hjelpe angriperne med å operere mer diskret på kompromitterte systemer og redusere risikoen for å bli oppdaget.

Ny Troy-bakdør gir angriperne større kontroll

Kampanjen distribuerte også en ny bakdør kalt Troy. Skadevaren støtter 17 kommandoer som gjør det mulig for angripere å samle inn informasjon om systemer og prosesser, administrere filer og kjøre kommandoer i det skjulte.

Troy kan laste opp, laste ned, slette og arkivere filer for datatyveri. Den kan også avslutte eksterne prosesser, injisere DLL-filer i minnet og endre konfigurasjonen eller tidsintervallet for kommunikasjon.

Check Point observerte i tillegg skanninger rettet mot sårbare Roundcube-webmailinstallasjoner. Angriperne brukte sannsynligvis lekkede påloggingsopplysninger for å få tilgang til Roundcube før de utnyttet CVE-2025-49113, en autentisert sårbarhet som muliggjør ekstern kjøring av kode.

Etter å ha fått tilgang distribuerte de et PHP-webskall kalt RelayShell. Forskerne identifiserte minst 17 servere som var infisert med verktøyet.

Organisasjoner bør oppdatere systemene og verifisere rekrutteringsmeldinger

Lazarus-kampanjen med Windows-zero-day-sårbarheten viser hvordan et målrettet phishing-agn kan føre til en dypere kompromittering når angripere kombinerer det med lokal rettighetseskalering og rootkit-verktøy.

Organisasjoner bør installere Microsofts sikkerhetsoppdateringer fra august 2026 så snart som mulig. Sikkerhetsteam bør også gjennomgå systemene for mistenkelig aktivitet knyttet til FudModule, Troy og RelayShell.

Ansatte i sensitive bransjer bør verifisere uventede jobbtilbud gjennom en uavhengig kanal, særlig meldinger som inneholder filer, lenker eller forespørsler om å installere programvare. Sterk endpoint-overvåking, beskyttelse av påloggingsopplysninger og opplæring mot phishing kan redusere risikoen ytterligere.


0 responses to “Lazarus-hackere utnyttet Windows-zero-day for å angripe forsvarsbedrifter”