Η ομάδα κυβερνοκατασκοπείας Lazarus, που συνδέεται με τη Βόρεια Κορέα, εκμεταλλεύεται μια νέα zero-day ευπάθεια των Windows για να αποκτήσει δικαιώματα SYSTEM και να εγκαταστήσει ένα άγνωστο μέχρι σήμερα backdoor. Οι επιθέσεις έχουν στοχεύσει εταιρείες της αμυντικής και αεροδιαστημικής βιομηχανίας σε Γαλλία, Γερμανία, Βραζιλία και Ινδία.
Η δραστηριότητα εντάσσεται στην επιχείρηση Dream Job, μια εκστρατεία που χρησιμοποιεί ψεύτικες προσφορές εργασίας για να προσεγγίσει επαγγελματίες μέσω πλατφορμών όπως το LinkedIn. Οι δράστες εμφανίζονται ως recruiters και χρησιμοποιούν υποτιθέμενες θέσεις εργασίας σε γνωστές εταιρείες για να κερδίσουν την εμπιστοσύνη των θυμάτων.
Η zero-day των Windows
Η επίθεση αξιοποιεί την ευπάθεια CVE-2026-68820, η οποία επηρεάζει το Windows Ancillary Function Driver for WinSock, γνωστό ως AFD.sys. Η Microsoft διόρθωσε το πρόβλημα στις ενημερώσεις ασφαλείας του Αυγούστου 2026.
Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν την ευπάθεια για τοπική κλιμάκωση δικαιωμάτων και να αποκτήσουν πρόσβαση SYSTEM. Στη συνέχεια μπορούν να παρακάμψουν μηχανισμούς ασφαλείας και να διατηρήσουν τον έλεγχο του συστήματος.
Ψεύτικα έγγραφα και κακόβουλο λογισμικό
Σε μία από τις αλυσίδες μόλυνσης, το θύμα καλείται να κατεβάσει ένα κρυπτογραφημένο αρχείο. Μέσω DLL side-loading ενεργοποιείται το κακόβουλο libmupdf.dll, το οποίο εμφανίζει μια ψεύτικη αγγελία εργασίας και εγκαθιστά στη μνήμη το MISTPEN.
Το MISTPEN μπορεί να συλλέγει πληροφορίες για τον υπολογιστή, να καταγράφει διεργασίες και να πραγματοποιεί screenshots. Παράλληλα, χρησιμοποιεί μηχανισμό τοπικής κλιμάκωσης δικαιωμάτων για την ενεργοποίηση πρόσθετων εργαλείων.
Σε άλλη εκδοχή της επίθεσης χρησιμοποιείται ένας τροποποιημένος PDF viewer με την ονομασία SecurityPDF. Το πρόγραμμα αναζητά συγκεκριμένο σημάδι σε αρχεία PDF και, όταν το εντοπίσει, φορτώνει στη μνήμη το backdoor Troy.
Το νέο FudModule
Μετά την απόκτηση δικαιωμάτων SYSTEM, οι δράστες χρησιμοποιούν το FudModule 3.1, μια νεότερη έκδοση του rootkit που έχει χρησιμοποιηθεί από τη Lazarus τα προηγούμενα χρόνια.
Η νέα έκδοση μπορεί να τροποποιεί τη λειτουργία του Smart App Control των Windows, μειώνοντας την αποτελεσματικότητα ενός μηχανισμού που έχει σχεδιαστεί για να ελέγχει την ασφάλεια των εφαρμογών.
Επιθέσεις μέσω αξιόπιστων ιστοσελίδων
Οι ερευνητές εντόπισαν τουλάχιστον τρεις ιστοσελίδες που μιμούνταν την Enveil και χρησιμοποιούνταν για τη διανομή του SecurityPDF. Παράλληλα, η Lazarus αξιοποιεί παραβιασμένους WordPress και SharePoint ιστοτόπους, καθώς και ευάλωτους Roundcube servers, ως υποδομή διοίκησης και ελέγχου.
Σε αρκετές περιπτώσεις οι Roundcube servers ήταν ευάλωτοι στο CVE-2025-49113 και χρησιμοποιήθηκαν για την εγκατάσταση ενός PHP web shell με την ονομασία RelayShell.
Η νέα εκστρατεία δείχνει ότι η Lazarus συνδυάζει zero-day ευπάθειες, κοινωνική μηχανική και παραβιασμένες νόμιμες υποδομές, καθιστώντας τις επιθέσεις δυσκολότερες στον εντοπισμό. Η άμεση εγκατάσταση των ενημερώσεων ασφαλείας και η λήψη λογισμικού αποκλειστικά από επίσημες πηγές παραμένουν κρίσιμα μέτρα προστασίας.