Nordkoreakopplade Lazarus-hackare utnyttjade en zero-day-sårbarhet i Windows för att attackera organisationer inom försvar, flyg- och rymdindustrin i Europa och Indien. Microsoft åtgärdade sårbarheten i sina säkerhetsuppdateringar i augusti 2026 efter att ha bekräftat att angripare redan hade utnyttjat den i verkliga attacker.

Lazarus använde en Windows-sårbarhet för behörighetshöjning

Sårbarheten, som spåras som CVE-2026-68820, påverkar Windows Ancillary Function Driver for WinSock, även känd som AFD.sys. Microsoft beskrev den som en use-after-free-sårbarhet som gör det möjligt för en lokalt autentiserad angripare att få SYSTEM-behörighet.

En angripare kan utnyttja problemet genom att köra en särskilt utformad applikation på en sårbar enhet. Applikationen utlöser ett race condition som kan höja angriparens behörigheter utan att ytterligare interaktion från användaren krävs.

Microsoft åtgärdade problemet under Patch Tuesday i augusti och markerade det som aktivt utnyttjat. Forskare tror att Lazarus började utnyttja Windows-zero-day-sårbarheten i början av juli.

Falska jobberbjudanden riktas mot personal inom försvarssektorn

Attackerna är en del av Operation Dream Job, en långvarig Lazarus-kampanj som använder falska rekryteringserbjudanden för att nå anställda vid utvalda organisationer.

Den senaste kampanjen fokuserade på företag som arbetar med försvarsteknik, inklusive övervakningssensorer, drönare och robotteknik. Forskare på Check Point observerade attacker i Europa och Indien, med bekräftade intrång i Frankrike och Tyskland.

I ett fall komprometterade Lazarus en organisation i Frankrike och använde den sedan för att skicka riktade nätfiskemeddelanden till ytterligare mål. Metoden kan få skadliga rekryteringsmejl att framstå som mer trovärdiga eftersom de kommer från en legitim företagsmiljö.

FudModule-rootkit utnyttjar sårbarheten

Check Point upptäckte att Lazarus hade lagt till stöd för att utnyttja CVE-2026-68820 i en ny version av sitt kernel-mode-rootkit FudModule. Exploiten riktade sig specifikt mot Windows 11-versionerna 26100 och 26200.

Gruppen har tidigare utnyttjat en zero-day-sårbarhet i AFD.sys för att få högre behörigheter och distribuera FudModule. Den senaste versionen behåller tidigare funktioner som är utformade för att inaktivera telemetri från endpoint-detektering och störa säkerhetsprodukter.

Forskarna hittade även funktioner för att manipulera Smart App Control i det uppdaterade rootkitet. Dessa förändringar kan hjälpa angriparna att arbeta mer diskret på komprometterade system och minska risken för upptäckt.

Ny Troy-bakdörr ger angriparna större kontroll

Kampanjen distribuerade också en ny bakdörr med namnet Troy. Skadeprogrammet stöder 17 kommandon som gör det möjligt för angripare att samla in information om system och processer, hantera filer och köra kommandon i det fördolda.

Troy kan ladda upp, ladda ner, radera och arkivera filer för datastöld. Det kan även avsluta fjärrprocesser, injicera DLL-filer i minnet och ändra sin konfiguration eller kommunikationsintervall.

Check Point observerade dessutom skanningar riktade mot sårbara Roundcube-webbmailinstallationer. Angriparna använde sannolikt läckta inloggningsuppgifter för att komma åt Roundcube innan de utnyttjade CVE-2025-49113, en autentiserad sårbarhet som möjliggör fjärrkörning av kod.

Efter att ha fått åtkomst installerade de ett PHP-webbskal med namnet RelayShell. Forskarna identifierade minst 17 servrar som infekterats med verktyget.

Organisationer bör uppdatera systemen och verifiera rekryteringsmeddelanden

Lazarus kampanj med Windows-zero-day-sårbarheten visar hur ett riktat nätfiskebete kan leda till ett djupare intrång när angripare kombinerar det med lokal behörighetshöjning och rootkit-verktyg.

Organisationer bör installera Microsofts säkerhetsuppdateringar från augusti 2026 så snart som möjligt. Säkerhetsteam bör även granska systemen efter misstänkt aktivitet kopplad till FudModule, Troy och RelayShell.

Anställda inom känsliga branscher bör verifiera oväntade jobberbjudanden via en oberoende kanal, särskilt meddelanden som innehåller filer, länkar eller uppmaningar att installera programvara. Stark endpoint-övervakning, skydd av inloggningsuppgifter och utbildning mot nätfiske kan ytterligare minska risken.


0 svar till ”Lazarus-hackare utnyttjade Windows-zero-day för att attackera försvarsföretag”