استغلت مجموعة لازاروس الكورية الشمالية ثغرة CVE 2026 68820، وهي عيب سباق في برنامج تشغيل AFD.sys في ويندوز، للحصول على صلاحيات SYSTEM ونشر جذر فودموديول الخبيث ضد شركات الدفاع والفضاء والطيران. استخدم المهاجمون لأول مرة تشفيرًا مقاومًا للحواسيب الكمومية (Kyber/ML KEM) لحماية قناة القيادة والتحكم أثناء تسليم الاستغلا...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
في أوائل عام 2026، صعدت مجموعة لازاروس الكورية الشمالية حملتها المستمرة منذ زمن طويل والتي تُعرف باسم عملية الحلم الوظيفي (Operation Dream Job) عبر سلسلة هجوم متطورة جمعت بين ثغرة يوم صفري في نواة ويندوز وتشفير مقاوم للحواسيب الكمومية. كشف باحثو شركة Check Point عن الحملة وأبلغوا مايكروسوفت بالثغرة—CVE-2026-68820—التي أصدرت مايكروسوفت تصحيحًا لها في 11 أغسطس 2026 ضمن تحديثات Patch Tuesday الشهرية . استهدفت الحملة مؤسسات دفاع وفضاء وطيران في أوروبا الغربية والهند والبرازيل، مستخدمةً عروض عمل وهمية من مسؤولين مزيفين، وقارئ PDF مخترق، وبابًا خلفيًا جديدًا يُدعى Troy
.
تدير لازاروس عملية الحلم الوظيفي منذ عام 2020، لكن هذه الموجة أدخلت ثلاثة ترقيات تقنية كبيرة :
تم استهداف الضحايا على LinkedIn ومنصات مهنية أخرى عبر أشخاص ينتحلون صفة مسؤولي توظيف من شركتي Lockheed Martin وEnveil . كان الضحايا يتلقون وصفًا وظيفيًا ورابطًا لتنزيل "مواد مقابلة". استُخدمت سلسلتا إصابة متوازيتان
:
libmupdf.dll)، وحمولة مشفرة بامتداد .pdf.enc. عند تشغيل قارئ PDF، يقوم بتحميل المكتبة الخبيثة جانبيًا، والتي تعرض ملف PDF وهميًا (ديكوي) بينما تقوم بفك تشفير الحمولة وتنفيذها بصمت بمجرد تنفيذ المُحمل الأولي، ينشر وحدة بصمة رقمية تتصل بخادم القيادة وتطلب أربعة مفاتيح عامة. تستخدم الوحدة Kyber / ML-KEM—آلية تغليف المفاتيح المعيارية من NIST والمقاومة للحواسيب الكمومية—لتوليد مواد مفتاح جديدة وتغليف سر مشترك وإرسال النتيجة إلى الخادم قبل طلب الحمولة الاستغلالية الفعلية .
هذا هو أول استخدام موثق لتشفير مقاوم للحواسيب الكمومية من قبل لازاروس لحماية تسليم الاستغلال. تضمن هذه التقنية أنه حتى إذا تم اعتراض حركة مرور الشبكة، لا يمكن فك تشفير قناة القيادة والتحكم بواسطة خصوم يمتلكون قدرات تقليدية أو كمومية .
الحمولة التي تم تسليمها استغلت CVE-2026-68820، وهي عيب سباق (استخدام بعد التحرير) في afd.sys، برنامج تشغيل الوظائف المساعدة لـ WinSock في ويندوز والذي يدير عمليات Winsock في وضع النواة . تشمل التفاصيل التقنية الرئيسية:
بعد الحصول على صلاحيات SYSTEM، نشر الاستغلال نسخة مطورة من FudModule، جذر لازاروس الخبيث في وضع النواة . تدعم هذه النسخة—التي تُسمى أحيانًا FudModule v3.1—إصدارات ويندوز 11 26100 و26200
. عمل FudModule بصلاحيات نواة كاملة لـ:
استخدمت المرحلة النهائية الباب الخلفي Troy، وهي أداة وصول عن بعد معيارية جديدة موثقة. تم بناء بنية القيادة بالكامل تقريبًا من خوادم شرعية مختطفة—لم يبن المهاجمون بنيتهم التحتية الخاصة بل اخترقوا خوادم مؤسسات أخرى .
تمثل هذه الحملة تصعيدًا في التعقيد من جهة تهديد ترعاها دولة وهي بالفعل واحدة من أكثر الجهات فاعلية. استخدام تشفير مقاوم للحواسيب الكمومية لحماية تسليم الاستغلال يشير إلى أن لازاروس تراقب القدرات الدفاعية وتستثمر في جعل عملياتها مقاومة للمستقبل. الاستهداف المتكرر لنفس برنامج تشغيل AFD.sys—الذي تم استغلاله الآن أربع مرات على الأقل منذ عام 2022—يسلط الضوء على سطح ضعف مستمر في نواة ويندوز تواصل مايكروسوفت تصحيحه بشكل تفاعلي .
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
استغلت مجموعة لازاروس الكورية الشمالية ثغرة CVE 2026 68820، وهي عيب سباق في برنامج تشغيل AFD.sys في ويندوز، للحصول على صلاحيات SYSTEM ونشر جذر فودموديول الخبيث ضد شركات الدفاع والفضاء والطيران.
استغلت مجموعة لازاروس الكورية الشمالية ثغرة CVE 2026 68820، وهي عيب سباق في برنامج تشغيل AFD.sys في ويندوز، للحصول على صلاحيات SYSTEM ونشر جذر فودموديول الخبيث ضد شركات الدفاع والفضاء والطيران. استخدم المهاجمون لأول مرة تشفيرًا مقاومًا للحواسيب الكمومية (Kyber/ML KEM) لحماية قناة القيادة والتحكم أثناء تسليم الاستغلال، مما يجعل اعتراض الاتصالات غير مجدٍ حتى للخصوم الذين يمتلكون حواسيب كمومية.
تأكدت إصابات في فرنسا وألمانيا والهند والبرازيل، وتقول مايكروسوفت إنها الثغرة الوحيدة التي تم استغلالها في تحديث Patch Tuesday لشهر أغسطس 2026.