लाज़रस ग्रुप ने विंडोज़ के AFD.sys ड्राइवर में CVE 2026 68820 नामक जीरो डे का शोषण कर SYSTEM विशेषाधिकार प्राप्त किए और FudModule रूटकिट तैनात की हमले में पहली बार पोस्ट क्वांटम एन्क्रिप्शन (Kyber/ML KEM) का इस्तेमाल कमांड सर्वर से संचार को सुरक्षित रखने के लिए किया गया भारत, फ्रांस, जर्मनी और ब्राजील सहित कई देशों...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026 की शुरुआत में, उत्तर कोरिया का कुख्यात लाज़रस ग्रुप (Lazarus Group) अपने लंबे समय से चल रहे ऑपरेशन ड्रीम जॉब (Operation Dream Job) के तहत एक नए और बेहद खतरनाक हमले के साथ सामने आया। इस हमले में विंडोज़ कर्नेल की एक अनजानी खामी (जीरो-डे) के साथ-साथ पोस्ट-क्वांटम क्रिप्टोग्राफी का भी इस्तेमाल किया गया। चेक पॉइंट रिसर्च (Check Point Research) ने इस अभियान का पता लगाया और इस खामी को माइक्रोसॉफ्ट को सूचित किया, जिसे CVE-2026-68820 नाम दिया गया । माइक्रोसॉफ्ट ने 11 अगस्त, 2026 को अपने पैच ट्यूज़डे के तहत इस खामी को ठीक किया
। यह हमला मुख्य रूप से पश्चिमी यूरोप, भारत और ब्राज़ील में रक्षा, एयरोस्पेस और विमानन क्षेत्रों को लक्षित करके किया गया
।
लाज़रस ग्रुप 2020 से ऑपरेशन ड्रीम जॉब चला रहा है, लेकिन इस नई लहर में तीन बड़े तकनीकी अपग्रेड देखने को मिले :
पीड़ितों को लिंक्डइन और अन्य प्रोफेशनल प्लेटफॉर्म पर निशाना बनाया गया। हैकर्स ने लॉकहीड मार्टिन और प्राइवेसी-टेक फर्म एनवेल जैसी कंपनियों के रिक्रूटर बनकर संपर्क किया । लक्ष्य को नौकरी का विवरण और 'इंटरव्यू मटेरियल' डाउनलोड करने का लिंक भेजा जाता था। संक्रमण के दो समानांतर तरीके अपनाए गए
:
libmupdf.dll), और .pdf.enc एक्सटेंशन वाला एक एन्क्रिप्टेड पेलोड था। जब पीडीएफ व्यूअर चलाया गया, तो उसने खतरनाक DLL को लोड किया, जिसने एक नकली पीडीएफ दिखाते हुए गुप्त रूप से पेलोड को डिक्रिप्ट और एक्सीक्यूट कर दिया एक बार जब शुरुआती लोडर चल गया, तो उसने एक फिंगरप्रिंटिंग मॉड्यूल तैनात किया जो कमांड सर्वर से संपर्क कर चार पब्लिक कीज़ का अनुरोध करता था। इस मॉड्यूल ने Kyber / ML-KEM का उपयोग किया, जो NIST द्वारा मानकीकृत एक पोस्ट-क्वांटम की एनकैप्सुलेशन मैकेनिज्म है। इसके ज़रिए नई की मटीरियल जनरेट की गई, एक साझा सीक्रेट को एनकैप्सुलेट किया गया, और परिणाम को एक्सप्लॉइट पेलोड का अनुरोध करने से पहले सर्वर को वापस भेज दिया गया ।
लाज़रस द्वारा एक्सप्लॉइट डिलीवरी को सुरक्षित रखने के लिए पोस्ट-क्वांटम एन्क्रिप्शन का यह पहला दस्तावेजी उपयोग था। इस तकनीक ने सुनिश्चित किया कि भले ही नेटवर्क ट्रैफिक को इंटरसेप्ट किया जाए, लेकिन C2 चैनल को क्लासिकल या क्वांटम-कैपेबल विरोधियों द्वारा डिक्रिप्ट नहीं किया जा सकता है ।
डिलीवर किए गए पेलोड ने CVE-2026-68820 का शोषण किया, जो afd.sys में एक 'यूज़-आफ्टर-फ्री' रेस कंडीशन है। afd.sys विंडोज़ का एंसिलरी फंक्शन ड्राइवर है जो कर्नेल-मोड में विंसॉक (Winsock) ऑपरेशन को हैंडल करता है । मुख्य तकनीकी विवरण इस प्रकार हैं:
SYSTEM विशेषाधिकार प्राप्त करने के बाद, एक्सप्लॉइट ने FudModule का एक अपग्रेडेड वर्जन तैनात किया, जो लाज़रस का सिग्नेचर कर्नेल-मोड रूटकिट है । इस वर्जन को कभी-कभी FudModule v3.1 भी कहा जाता है और यह विंडोज़ 11 बिल्ड 26100 और 26200 को सपोर्ट करता था
। FudModule पूर्ण कर्नेल एक्सेस के साथ काम करता था ताकि:
अंतिम चरण में ट्रॉय बैकडोर का इस्तेमाल किया गया, जो एक नव दस्तावेजीकृत मॉड्यूलर रिमोट एक्सेस टूल है। इसका कमांड इंफ्रास्ट्रक्चर लगभग पूरी तरह से हैक किए गए लीगिट सर्वरों पर बनाया गया था—हमलावरों ने अपना खुद का इंफ्रास्ट्रक्चर नहीं बनाया, बल्कि अन्य संगठनों के सर्वरों से समझौता किया ।
| श्रेणी | विवरण |
|---|---|
| लक्षित क्षेत्र | रक्षा, एयरोस्पेस, विमानन |
| पुष्टि किए गए देश | फ्रांस, जर्मनी (पश्चिमी यूरोप), भारत, ब्राजील |
| समयरेखा | हमले कम से कम जुलाई 2026 की शुरुआत से सक्रिय थे, जून में शोषण देखा गया |
यह अभियान एक राज्य-प्रायोजित खतरे वाले अभिनेता की ओर से सोफिस्टिकेशन में एक बढ़ोतरी को दर्शाता है, जो पहले से ही सबसे विपुल में से एक है। एक्सप्लॉइट डिलीवरी को सुरक्षित रखने के लिए पोस्ट-क्वांटम एन्क्रिप्शन का उपयोग बताता है कि लाज़रस रक्षात्मक क्षमताओं की निगरानी कर रहा है और अपने संचालन को भविष्य-प्रूफ बनाने में निवेश कर रहा है। एक ही AFD.sys ड्राइवर को बार-बार निशाना बनाना—जिसका 2022 से कम से कम चार बार शोषण किया जा चुका है—विंडोज़ कर्नेल में एक लगातार कमजोर सतह को उजागर करता है, जिसे माइक्रोसॉफ्ट प्रतिक्रियात्मक रूप से पैच करता रहा है ।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
लाज़रस ग्रुप ने विंडोज़ के AFD.sys ड्राइवर में CVE 2026 68820 नामक जीरो डे का शोषण कर SYSTEM विशेषाधिकार प्राप्त किए और FudModule रूटकिट तैनात की
लाज़रस ग्रुप ने विंडोज़ के AFD.sys ड्राइवर में CVE 2026 68820 नामक जीरो डे का शोषण कर SYSTEM विशेषाधिकार प्राप्त किए और FudModule रूटकिट तैनात की हमले में पहली बार पोस्ट क्वांटम एन्क्रिप्शन (Kyber/ML KEM) का इस्तेमाल कमांड सर्वर से संचार को सुरक्षित रखने के लिए किया गया
भारत, फ्रांस, जर्मनी और ब्राजील सहित कई देशों की रक्षा, एयरोस्पेस और एविएशन कंपनियां इस हमले का निशाना बनीं