Lazarus har kørt Operation Dream Job siden 2020, men denne bølge introducerede tre væsentlige tekniske opgraderinger :
Ofrene blev kontaktet på LinkedIn og andre professionelle platforme af operatører, der udgav sig for at være rekrutteringskonsulenter fra Lockheed Martin og privatlivsteknologivirksomheden Enveil . Målene modtog en stillingsbeskrivelse og et link til downloadbare 'interviewmaterialer'. To parallelle infektionskæder blev anvendt
:
libmupdf.dll) og en krypteret nyttelast med en .pdf.enc-endelse. Når PDF-visningen blev startet, sideloadede den den ondsindede DLL, som viste en aflednings-PDF, mens den lydløst dekrypterede og eksekverede nyttelasten Da den indledende loader blev eksekveret, deployerede den en fingeraftryksmodul, der kontaktede kommandoserveren og anmodede om fire offentlige nøgler. Modulet brugte Kyber / ML-KEM – NIST's standardiserede post-kvantenøgleindkapslingsmekanisme – til at generere nyt nøglemateriale, indkapsle en delt hemmelighed og sende resultatet tilbage til serveren, før den anmodede om den egentlige exploit-nyttelast .
Dette var første gang, dokumenteret, at Lazarus brugte post-kvantekryptering til at beskytte exploit-leverancen. Teknikken sikrede, at selv hvis netværkstrafik blev opfanget, kunne C2-kanalen ikke dekrypteres af klassiske eller kvante-kapable modstandere .
Den leverede nyttelast udnyttede CVE-2026-68820, en use-after-free race condition i afd.sys, Windows' Ancillary Function Driver, der håndterer kernel-mode Winsock-operationer . Vigtige tekniske detaljer omfatter:
Efter at have opnået SYSTEM-rettigheder deployerede exploit'en en opgraderet version af FudModule, Lazarus' signatur-kerne-mode rootkit . Denne version – nogle gange kaldet FudModule v3.1 – understøttede Windows 11 builds 26100 og 26200
. FudModule opererede med fuld kernel-adgang for at:
Slutstadiet brugte Troy-bagdøren, et nyt dokumenteret modulært fjernadgangsværktøj. Dets kommandostruktur var næsten udelukkende bygget på kaprede legitime servere – angriberne byggede ikke egen infrastruktur, men kompromitterede i stedet andre organisationers servere .
Denne kampagne repræsenterer en eskalering i sofistikerethed fra en statsstøttet trusselsaktør, der allerede er en af de mest produktive. Brugen af post-kvantekryptering til at beskytte exploit-leverancen indikerer, at Lazarus både overvåger defensive kapaciteter og investerer i at fremtidssikre sine operationer. Den gentagne målretning af den samme AFD.sys-driver – nu udnyttet mindst fire gange siden 2022 – fremhæver en vedvarende sårbarhedsflade i Windows-kernen, som Microsoft fortsat reaktivt lapper .