קורבנות נוצלו בלינקדאין ובפלטפורמות מקצועיות אחרות על ידי מפעילים שהתחזו למגייסים מחברת לוקהיד מרטין ומחברת הפרטיות Enveil . המטרות קיבלו תיאור משרה וקישור להורדת "חומרי ראיון". נעשה שימוש בשתי שרשראות הדבקה מקבילות
:
libmupdf.dll), ומטען מוצפן בסיומת .pdf.enc. כאשר הופעל מציג ה-PDF, הוא טען את ה-DLL הזדוני, שהציג קובץ PDF-הטעיה תוך כדי פענוח והפעלה שקטה של המטען הזדוני לאחר שהופעל מטען ההתחלתי, הוא פרש מודול לאיסוף מידע על המערכת שיצר קשר עם שרת הפיקוד וביקש ארבעה מפתחות ציבוריים. המודול השתמש ב-Kyber / ML-KEM—מנגנון עטיפת המפתח הפוסט-קוונטי הסטנדרטי של NIST—כדי ליצור חומר מפתח חדש, לעטוף סוד משותף, ולשלוח את התוצאה בחזרה לשרת לפני שביקש את מטען הניצול בפועל .
זו הייתה הפעם המתועדת הראשונה שבה קבוצת לזרוס השתמשה בהצפנה פוסט-קוונטית כדי להגן על אספקת ניצול. הטכניקה הבטיחה שגם אם תעבורת הרשת תיורט, לא ניתן יהיה לפענח את ערוץ הפיקוד, אפילו על ידי יריבים בעלי יכולת קוונטית .
המטען שהועבר ניצל את CVE-2026-68820, פגיעות use-after-free מסוג race condition ב-afd.sys, דרייבר ה-Ancillary Function Driver של Windows המטפל בפעולות Winsock בליבת המערכת . פרטים טכניים עיקריים:
לאחר השגת הרשאות SYSTEM, הניצול פרס גרסה משודרגת של FudModule, rootkit ליבת המערכת החתימה של לזרוס . גרסה זו—המכונה לעיתים FudModule v3.1—תמכה בבנייני Windows 11 26100 ו-26200
. FudModule פעל עם גישה מלאה לליבה כדי:
השלב הסופי השתמש בדלת האחורית Troy, כלי גישה מרחוק מודולרי שתועד לאחרונה. תשתית הפקודות שלו נבנתה כמעט כולה משרתים לגיטימיים שנחטפו—התוקפים לא בנו תשתית משלהם אלא פרצו לשרתים של ארגונים אחרים .
| קטגוריה | פרטים |
|---|---|
| מגזרים ממוקדים | ביטחון, תעופה וחלל |
| מדינות מאומתות | צרפת, גרמניה (מערב אירופה), הודו, ברזיל |
| ציר זמן | התקיפות פעילות לפחות מאז תחילת יולי 2026, עם ניצול שנצפה כבר ביוני |
קמפיין זה מייצג הסלמה ברמת התחכום מצד שחקן איום בחסות מדינה שהוא ממילא אחד הפוריים ביותר. השימוש בהצפנה פוסט-קוונטית כדי להגן על אספקת ניצול מעיד על כך שלזרוס גם מנטרת יכולות הגנה וגם משקיעה בחיזוק עמידות עתידית של פעולותיה. הפגיעה החוזרת באותו דרייבר AFD.sys—שנוצל לפחות ארבע פעמים מאז 2022—מדגישה משטח פגיעות מתמשך בליבת Windows שמיקרוסופט ממשיכה לתקן בצורה תגובתית .