Lazarus provozuje operaci Dream Job od roku 2020, ale tato vlna přinesla tři zásadní technická vylepšení :
Oběti byly kontaktovány na LinkedIn a dalších profesních platformách operátory vydávajícími se za personalisty z Lockheed Martin a soukromé bezpečnostní firmy Enveil . Cíle obdržely popis práce a odkaz na stažení „pohovorových materiálů“. Byly použity dvě paralelní infekční větve
:
libmupdf.dll) a zašifrovaný payload s příponou .pdf.enc. Při spuštění PDF prohlížeč nahrál škodlivou DLL, která zobrazila falešné PDF a zároveň v tichosti dešifrovala a spustila payload Jakmile se inicializační loader spustil, nasadil fingerprintovací modul, který kontaktoval velitelský server a vyžádal si čtyři veřejné klíče. Modul použil Kyber / ML-KEM – NISTem standardizovaný postkvantový mechanismus zapouzdření klíčů – k vygenerování nového klíčového materiálu, zapouzdření sdíleného tajemství a odeslání výsledku zpět na server před vyžádáním samotného exploitu .
Šlo o první zdokumentované použití postkvantového šifrování Lazarusem k ochraně doručení exploitu. Tato technika zajistila, že i kdyby byl síťový provoz zachycen, C2 kanál by nemohl být dešifrován klasickými ani kvantovými protivníky .
Doručený payload zneužil CVE-2026-68820, use-after-free závodní podmínku v afd.sys, ovladači Windows Ancillary Function Driver, který zpracovává Winsock operace v režimu jádra . Klíčové technické detaily:
Po získání oprávnění SYSTEM exploit nasadil vylepšenou verzi FudModule, typického kernel-mode rootkitu Lazarus . Tato verze – někdy označovaná jako FudModule v3.1 – podporovala Windows 11 buildy 26100 a 26200
. FudModule s plným přístupem k jádru:
Závěrečná fáze použila Troy backdoor, nově zdokumentovaný modulární nástroj pro vzdálený přístup. Jeho velitelská infrastruktura byla vybudována téměř výhradně z napadených legitimních serverů – útočníci si nebudovali vlastní infrastrukturu, ale kompromitovali servery jiných organizací .
Tato kampaň představuje eskalaci v sofistikovanosti státem sponzorovaného aktéra, který je již nyní jedním z nejproduktivnějších. Použití postkvantového šifrování k ochraně doručení exploitu naznačuje, že Lazarus monitoruje obranné schopnosti a investuje do budoucnosti svých operací. Opakované cílení na stejný ovladač AFD.sys – nyní zneužitý nejméně čtyřikrát od roku 2022 – poukazuje na přetrvávající plochu zranitelnosti v jádře Windows, kterou Microsoft nadále opravuje reaktivně .