Le groupe Lazarus (Corée du Nord) a exploité CVE 2026 68820, une faille de type use after free dans le pilote Windows AFD.sys, pour obtenir les privilèges SYSTEM et déployer le rootkit FudModule contre des entreprises... Pour la première fois, Lazarus a utilisé un échange de clés post quantique (Kyber/ML KEM) pour s...
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En début d'année 2026, le groupe Lazarus, affilié à la Corée du Nord, a porté un nouveau coup dans le cadre de sa campagne de longue haleine Operation Dream Job. Cette fois, les attaquants ont combiné une faille zero-day du noyau Windows avec un chiffrement post-quantique pour pénétrer les systèmes d'entreprises de défense, d'aérospatiale et d'aviation. Les chercheurs de Check Point Research ont découvert la campagne et ont signalé la vulnérabilité — CVE-2026-68820 — à Microsoft, qui l'a corrigée le 11 août 2026 lors de son Patch Tuesday . Les cibles, situées en Europe de l'Ouest (France, Allemagne), en Inde et au Brésil, ont été approchées via de fausses offres d'emploi et un lecteur PDF piégé
.
Lazarus mène l'Operation Dream Job depuis 2020, mais cette vague a introduit trois innovations techniques majeures :
Les victimes ont été contactées sur LinkedIn et d'autres plateformes professionnelles par des opérateurs se faisant passer pour des recruteurs de Lockheed Martin et de la société de technologie de la vie privée Enveil . Les cibles recevaient une description de poste et un lien pour télécharger du "matériel d'entretien". Deux chaînes d'infection parallèles ont été utilisées
:
libmupdf.dll) et une charge utile chiffrée avec une extension .pdf.enc. Lors de l'exécution, le lecteur PDF chargeait la DLL malveillante, qui affichait un PDF leurre tout en déchiffrant et exécutant la charge utile en silence Une fois le chargeur initial exécuté, il déployait un module de reconnaissance qui contactait le serveur de commande et demandait quatre clés publiques. Le module utilisait Kyber / ML-KEM — le mécanisme d'encapsulation de clés post-quantique normalisé par le NIST — pour générer un nouveau matériel de clé, encapsuler un secret partagé et renvoyer le résultat au serveur avant de demander la charge utile de l'exploit .
Il s'agit de la première utilisation documentée d'un chiffrement post-quantique par Lazarus pour protéger la livraison d'un exploit. Cette technique garantissait que même si le trafic réseau était intercepté, le canal C2 ne pouvait pas être déchiffré par des adversaires classiques ou quantiques .
La charge utile délivrée exploitait CVE-2026-68820, une condition de compétition (race condition) de type use-after-free dans afd.sys, le pilote de fonction auxiliaire Windows qui gère les opérations Winsock en mode noyau . Détails techniques clés :
Après avoir obtenu les privilèges SYSTEM, l'exploit déployait une version mise à jour de FudModule, le rootkit noyau emblématique de Lazarus . Cette version — parfois appelée FudModule v3.1 — prenait en charge les builds Windows 11 26100 et 26200
. FudModule opérait avec un accès complet au noyau pour :
La dernière étape utilisait le backdoor Troy, un outil d'accès à distance modulaire nouvellement documenté. Son infrastructure de commande était construite presque entièrement à partir de serveurs légitimes détournés — les attaquants n'ont pas construit leur propre infrastructure mais ont plutôt compromis les serveurs d'autres organisations .
Cette campagne représente une escalade en sophistication de la part d'un acteur parrainé par un État qui est déjà l'un des plus prolifiques. L'utilisation d'un chiffrement post-quantique pour protéger la livraison de l'exploit suggère que Lazarus surveille les capacités défensives et investit dans la pérennisation de ses opérations. Le ciblage répété du même pilote AFD.sys — désormais exploité au moins quatre fois depuis 2022 — met en évidence une surface de vulnérabilité persistante dans le noyau Windows que Microsoft continue de corriger de manière réactive .
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Le groupe Lazarus (Corée du Nord) a exploité CVE 2026 68820, une faille de type use after free dans le pilote Windows AFD.sys, pour obtenir les privilèges SYSTEM et déployer le rootkit FudModule contre des entreprises...
Le groupe Lazarus (Corée du Nord) a exploité CVE 2026 68820, une faille de type use after free dans le pilote Windows AFD.sys, pour obtenir les privilèges SYSTEM et déployer le rootkit FudModule contre des entreprises... Pour la première fois, Lazarus a utilisé un échange de clés post quantique (Kyber/ML KEM) pour sécuriser le canal de commande et de contrôle (C2) avant la livraison de l'exploit zero day.
La campagne, baptisée Operation Dream Job, a ciblé des employés via de fausses offres d'emploi sur LinkedIn, en se faisant passer pour des recruteurs de Lockheed Martin et Enveil.