Lazarus получила права SYSTEM в Windows через уязвимость нулевого дня

Группировка Lazarus использовала уязвимость нулевого дня CVE-2026-68820 в Windows для повышения привилегий до SYSTEM и развёртывания нового бэкдора Troy. Check Point Research связала активность с операцией Dream Job: её целями стали специалисты оборонных и аэрокосмических компаний во Франции, Германии, Бразилии и Индии.
Ошибка с оценкой CVSS 7,0 затрагивает драйвер Windows Ancillary Function Driver for WinSock, AFD.sys. Microsoft устранила её в августовском наборе обновлений Patch Tuesday 2026 года. Эксплуатация позволяла атакующим получить полный контроль над скомпрометированным компьютером и обходить защитные механизмы.
Вербовка через фальшивые вакансии
Dream Job — длительная кампания кибершпионажа и социальной инженерии, в которой злоумышленники выдают себя за рекрутеров на LinkedIn. Они используют убедительные предложения работы от имени компаний, включая Lockheed Martin и Enveil, чтобы склонить жертву к открытию PDF-документа или установке поддельного просмотрщика файлов.
Check Point обнаружила два параллельных сценария заражения. В первом жертве предлагают загрузить зашифрованный архив, запускающий цепочку DLL side-loading. Вредоносная библиотека libmupdf.dll показывает приманку с описанием вакансии и незаметно загружает в память компактный загрузчик MISTPEN.
Загрузчики, руткит и управление системой
MISTPEN обращается к инфраструктуре операторов через Microsoft Graph API и OneDrive, получает модули разведки и закрепления, а затем запускает эксплойт AFD.sys. После этого на устройство устанавливается ForestTiger, также известный как ScoringMathTea, для удалённого доступа.
Загрузчик применяет модули для профилирования хоста, сбора сведений о процессах и создания снимков всех экранов. Компонент повышения привилегий генерирует ключевой материал с применением алгоритма ML-KEM и расшифровывает FudModule. Этот руткит действует в режиме ядра и помогает скрывать вредоносные инструменты от защитных средств.
Новая версия FudModule 3.1 способна вмешиваться в работу Smart App Control — функции Windows, проверяющей безопасность запускаемых программ. После получения SYSTEM вредоносный код внедряет новый экземпляр MISTPEN в системный процесс, что позволяет ему работать с повышенными правами. В контексте цепочки социальной инженерии и обхода защиты эта кампания показывает, что цепочки социальной инженерии по-прежнему сочетаются с техническими способами обхода защиты.
Поддельный просмотрщик и доверенная инфраструктура
Во втором сценарии Lazarus распространяла троянизированный просмотрщик SecurityPDF через сайты, имитирующие Enveil. Программа отслеживает открываемые PDF и при обнаружении специальной строки расшифровывает встроенную нагрузку, которая загружает Troy прямо в память. Бэкдор поддерживает 17 команд, включая передачу и архивирование файлов, интерактивную оболочку, завершение процессов и внедрение DLL в память.
Для серверов управления ForestTiger операторы использовали не только собственную инфраструктуру, но и скомпрометированные сайты на WordPress и SharePoint, а также уязвимые серверы Roundcube. Часть серверов Roundcube имела уязвимость CVE-2025-49113; на них размещали PHP-веб-шелл RelayShell для обмена командами через текстовые файлы.
Для бизнеса практический вывод состоит в том, чтобы оперативно устанавливать обновления Windows, проверять программы исключительно через официальные каналы поставщиков и не считать безопасными сайты, загрузки и контакты только из-за знакомого бренда или высокой позиции в поиске.

