VMTech
Razgovarajmo

Lazarus zloupotrebio Windows propust za SYSTEM privilegije

Lazarus zloupotrebio Windows propust za SYSTEM privilegije

Lazarus Group je iskoristio ranjivost CVE-2026-68820 u upravljačkom programu Windows Ancillary Function Driver for WinSock, odnosno AFD.sys, da stekne SYSTEM privilegije i postavi nove bekdor programe. Propust sa CVSS ocenom 7,0 Microsoft je ispravio u ažuriranjima Patch Tuesday za avgust 2026, a napadi su bili usmereni na kompanije iz odbrambenog i vazduhoplovnog sektora u Francuskoj, Nemačkoj, Brazilu i Indiji.

Check Point Research aktivnost povezuje sa dugotrajnom kampanjom Dream Job. Napadači se predstavljaju kao regruteri na LinkedInu i šalju uverljive, ali lažne ponude za posao, uključujući mamce koji koriste imena Lockheed Martin i Enveil. Cilj je da žrtva otvori zlonamerni PDF ili instalira trojanizovani preglednik dokumenata.

Dva puta do udaljenog pristupa

U prvom zabeleženom lancu žrtva preuzima šifrovanu arhivu koja pokreće DLL side-loading. Zlonamerna biblioteka libmupdf.dll prikazuje lažni opis radnog mesta, a istovremeno u memoriju učitava preuzimač MISTPEN. On preko Microsoft Graph API-ja i OneDrive-a dobavlja module za izviđanje, postojanost i aktiviranje eksploatacije AFD.sys.

Drugi lanac koristi lažni preglednik SecurityPDF, distribuiran preko sajtova koji oponašaju Enveil. Program prati otvorene PDF dokumente i aktivira ugrađeni teret kada pronađe poseban tekstualni marker. Tada se u memoriju učitava bekdor Troy, čiji implant podržava 17 komandi, uključujući rad sa datotekama, interaktivnu komandnu ljusku, prekid procesa i ubacivanje DLL-a u memoriju.

Prikrivanje kroz pouzdanu infrastrukturu

MISTPEN učitava module za profilisanje računara, prikupljanje podataka o procesima i snimanje ekrana. Lokalni eskalacioni modul generiše ključni materijal algoritmom ML-KEM, zatim pokreće FudModule. Ažurirani FudModule 3.1 menja stanje Windows funkcije Smart App Control i omogućava rad zlonamernog koda uz SYSTEM privilegije.

Komandno-kontrolna infrastruktura dodatno otežava otkrivanje. Umesto isključivo sopstvenih servera, grupa koristi kompromitovane WordPress i SharePoint sajtove, kao i ranjive Roundcube webmail servere. Na delu Roundcube sistema ranjivost CVE-2025-49113 iskorišćena je za postavljanje PHP web ljuske RelayShell, koja razmenjuje komande i odgovore kao tekstualne datoteke.

Ovaj obrazac se nadovezuje na kombinovanje uverljivih mamaca i kompromitovane infrastrukture kroz kombinovanje uverljivih mamaca, kompromitovane infrastrukture i tehnika koje otežavaju razlikovanje napada od redovnog saobraćaja. U najmanje jednom slučaju već kompromitovana organizacija iz Francuske poslužila je za slanje poruka novim metama, čime su zaobiđeni filtri zasnovani na reputaciji.

Praktična pouka za organizacije

Prioritet je brzo instaliranje Microsoft bezbednosnih ažuriranja, naročito kada propust omogućava podizanje privilegija. Preuzimanje aplikacija treba proveravati preko zvaničnih kanala, a ne preko rezultata pretrage ili linkova iz poruka. Organizacije treba da tretiraju regruterske poruke, dokumente i legitimno izgledajuće partnerske sajtove kao potencijalne tačke provere, jer u ovoj kampanji spoljašnji utisak pouzdanosti nije bio dovoljan pokazatelj bezbednosti.

#cybersecurity#windowssecurity#zeroday#threatintelligence
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 12.08.2026
Instagram

Lazarus zloupotrebio Windows propust za SYSTEM privilegije

Otvorite objavu na Instagramu ↗