Il Lazarus Group nordcoreano ha sfruttato la vulnerabilità zero day CVE 2026 68820, una race condition use after free nel driver Windows AFD.sys, per ottenere privilegi SYSTEM e distribuire il rootkit FudModule contro... L'attacco ha usato per la prima volta la crittografia post quantistica Kyber/ML KEM per protegge...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
All'inizio del 2026, il Lazarus Group nordcoreano ha intensificato la sua campagna di lunga data Operation Dream Job con una catena d'attacco sofisticata che ha abbinato un zero-day del kernel Windows alla crittografia post-quantistica. I ricercatori di Check Point Research hanno scoperto la campagna e segnalato la vulnerabilità—CVE-2026-68820—a Microsoft, che l'ha corretta il 12 agosto 2026, come parte del Patch Tuesday . La campagna ha preso di mira organizzazioni nei settori della difesa, aerospaziale e aeronautico in Europa occidentale, India e Brasile, utilizzando finti annunci di lavoro, un visualizzatore PDF troianizzato e un nuovo backdoor chiamato Troy
.
Lazarus conduce l'Operation Dream Job dal 2020, ma questa ondata ha introdotto tre significativi aggiornamenti tecnici :
Le vittime sono state contattate su LinkedIn e altre piattaforme professionali da operatori che si fingevano reclutatori di Lockheed Martin e dell'azienda di privacy-tech Enveil . Ai target veniva inviata una descrizione del lavoro e un link per scaricare "materiali per il colloquio". Sono state utilizzate due catene d'infezione parallele
:
libmupdf.dll) e un payload crittografato con estensione .pdf.enc. All'avvio, il visualizzatore PDF caricava la DLL dannosa, che mostrava un PDF fittizio mentre decrittografava silenziosamente ed eseguiva il payload Una volta eseguito il caricatore iniziale, questo distribuiva un modulo di fingerprinting che contattava il server di comando e richiedeva quattro chiavi pubbliche. Il modulo utilizzava Kyber / ML-KEM—il meccanismo di incapsulamento delle chiavi post-quantistico standardizzato dal NIST—per generare nuovo materiale crittografico, incapsulare un segreto condiviso e inviare il risultato al server prima di richiedere il payload dell'exploit vero e proprio .
Questo è stato il primo uso documentato di crittografia post-quantistica da parte di Lazarus per proteggere la distribuzione dell'exploit. La tecnica garantiva che, anche se il traffico di rete fosse stato intercettato, il canale C2 non potesse essere decifrato da avversari con capacità classiche o quantistiche .
Il payload consegnato sfruttava la CVE-2026-68820, una race condition use-after-free in afd.sys, il driver delle funzioni ancillari di Windows (Ancillary Function Driver) che gestisce le operazioni Winsock in modalità kernel . I dettagli tecnici chiave includono:
Dopo aver ottenuto i privilegi SYSTEM, l'exploit distribuiva una versione aggiornata di FudModule, il rootkit kernel di Lazarus . Questa versione—a volte etichettata come FudModule v3.1—supportava Windows 11 build 26100 e 26200
. FudModule operava con accesso completo al kernel per:
La fase finale utilizzava il backdoor Troy, uno strumento di accesso remoto modulare recentemente documentato. La sua infrastruttura di comando era costruita quasi interamente su server legittimi dirottati—gli attaccanti non hanno costruito una propria infrastruttura, ma hanno compromesso i server di altre organizzazioni .
Questa campagna rappresenta un'escalation nella sofisticazione da parte di un attore sponsorizzato da uno stato che è già uno dei più prolifici. L'uso della crittografia post-quantistica per proteggere la distribuzione degli exploit suggerisce che Lazarus sta sia monitorando le capacità difensive sia investendo nel rendere le proprie operazioni a prova di futuro. Il ripetuto targeting dello stesso driver AFD.sys—ora sfruttato almeno quattro volte dal 2022—evidenzia una superficie di vulnerabilità persistente nel kernel Windows che Microsoft continua a correggere in modo reattivo .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Il Lazarus Group nordcoreano ha sfruttato la vulnerabilità zero day CVE 2026 68820, una race condition use after free nel driver Windows AFD.sys, per ottenere privilegi SYSTEM e distribuire il rootkit FudModule contro...
Il Lazarus Group nordcoreano ha sfruttato la vulnerabilità zero day CVE 2026 68820, una race condition use after free nel driver Windows AFD.sys, per ottenere privilegi SYSTEM e distribuire il rootkit FudModule contro... L'attacco ha usato per la prima volta la crittografia post quantistica Kyber/ML KEM per proteggere il canale di comando e controllo, rendendo il traffico indecifrabile anche a futuri computer quantistici.
La campagna 'Operation Dream Job' ha preso di mira organizzazioni in Francia, Germania, India e Brasile, utilizzando finte offerte di lavoro e un visualizzatore PDF troianizzato chiamato SecurityPDF.