Pohjois Korean Lazarus ryhmä hyödynsi Windowsin AFD.sys ajurin CVE 2026 68820 nollapäivähaavoittuvuutta (use after free) kohotakseen SYSTEM oikeuksiin ja ottaakseen käyttöön FudModule ydinrootkitin puolustus , ilmailu... Hyökkäysketju sisälsi kvanttiturvallisen Kyber/ML KEM avainvaihdon komentokanavassa – ensimmäine...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Alkuvuodesta 2026 Pohjois-Korean Lazarus-ryhmä vei pitkäaikaista Operaatio Dream Job -kampanjaansa uudelle tasolle yhdistämällä Windowsin ytimen nollapäivähaavoittuvuuden ja kvanttiturvallisen salauksen. Check Point Research paljasti kampanjan ja ilmoitti haavoittuvuudesta – CVE-2026-68820 – Microsoftille, joka korjasi sen 11. elokuuta 2026 osana Patch Tuesday -päivitystään . Kampanja kohdistui puolustus-, ilmailu- ja avaruusteollisuuden organisaatioihin Länsi-Euroopassa, Intiassa ja Brasiliassa käyttäen väärennettyjä rekrytointiviestejä, troijalaistettua PDF-katseluohjelmaa ja uutta Troy-nimistä takaovea
.
Lazarus on pyörittänyt Operaatiota Dream Job vuodesta 2020 lähtien, mutta tämä aalto toi mukanaan kolme merkittävää teknistä uudistusta :
Uhreja lähestyttiin LinkedInissä ja muilla ammattilaisalustoilla, joilla operaattorit esiintyivät Lockheed Martinin ja tietosuojayritys Enveilin rekrytoijina . Kohteet saivat työnkuvauksen ja linkin ladattaviin ”haastattelumateriaaleihin”. Käytössä oli kaksi rinnakkaista tartuntaketjua
:
libmupdf.dll) ja salatun hyötykuorman .pdf.enc-päätteellä. Kun PDF-katseluohjelma käynnistettiin, se latasi haitallisen DLL-tiedoston, joka näytti harhauttavan PDF-tiedoston samalla kun se salasi ja suoritti hyötykuorman Kun alustava latausohjelma oli suoritettu, se otti käyttöön sormenjälkien tunnistusmoduulin, joka otti yhteyttä komentopalvelimeen ja pyysi neljää julkista avainta. Moduuli käytti Kyber / ML-KEM -menetelmää – NISTin standardoimaa kvanttiturvallista avainten kapselointimekanismia – luodakseen uuden avainmateriaalin, kapseloidakseen jaetun salaisuuden ja lähettääkseen tuloksen takaisin palvelimelle ennen varsinaisen hyökkäyshyötykuorman pyytämistä .
Tämä oli ensimmäinen dokumentoitu kerta, kun Lazarus käytti kvanttiturvallista salausta hyökkäysketjussa. Tekniikka varmisti, että vaikka verkkoliikenne siepattaisiin, komentokanavaa ei voitu purkaa klassisilla tai kvanttitietokoneilla .
Toimitettu hyötykuorma hyödynsi CVE-2026-68820-haavoittuvuutta, use-after-free-rotakilpailutilannetta afd.sys-ajurissa. Tämä on Windowsin Ancillary Function Driver, joka käsittelee kernel-tason Winsock-toimintoja . Tekniset yksityiskohdat:
SYSTEM-oikeuksien saatuaan hyökkääjät ottivat käyttöön päivitetyn version FudModule-ydinrootkitista . Tämä versio – toisinaan nimetty FudModule v3.1 – tuki Windows 11:n versioita 26100 ja 26200
. FudModule toimi täysillä ytimen oikeuksilla:
Viimeisessä vaiheessa käytettiin Troy-takaovea, uutta modulaarista etäkäyttötyökalua. Sen komentoinfrastruktuuri rakennettiin lähes kokonaan kaapatuista laillisista palvelimista – hyökkääjät eivät luoneet omaa infrastruktuuriaan vaan kompromisoivat muiden organisaatioiden palvelimia .
Tämä kampanja osoittaa valtiollisen toimijan kyvyn kehittää hyökkäyksiään entistä kehittyneemmiksi. Kvanttiturvallisen salauksen käyttö hyökkäysketjun suojaamiseksi viittaa siihen, että Lazarus sekä seuraa puolustuskeinoja että investoi toimintansa tulevaisuuden turvaamiseen. Samaa AFD.sys-ajuria on nyt käytetty hyväksi vähintään neljä kertaa vuodesta 2022 lähtien, mikä korostaa Windows-ytimen pysyvää haavoittuvuuspintaa, jota Microsoft korjaa edelleen reaktiivisesti .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Pohjois Korean Lazarus ryhmä hyödynsi Windowsin AFD.sys ajurin CVE 2026 68820 nollapäivähaavoittuvuutta (use after free) kohotakseen SYSTEM oikeuksiin ja ottaakseen käyttöön FudModule ydinrootkitin puolustus , ilmailu...
Pohjois Korean Lazarus ryhmä hyödynsi Windowsin AFD.sys ajurin CVE 2026 68820 nollapäivähaavoittuvuutta (use after free) kohotakseen SYSTEM oikeuksiin ja ottaakseen käyttöön FudModule ydinrootkitin puolustus , ilmailu... Hyökkäysketju sisälsi kvanttiturvallisen Kyber/ML KEM avainvaihdon komentokanavassa – ensimmäinen kerta, kun Lazarus käytti post kvanttisalausta hyökkäyksissään.
Kohteina olivat vähintään Ranska, Saksa, Intia ja Brasilia. Microsoft julkaisi korjaustiedoston 11.