北朝鮮のラザルスグループが、Windows AFD.sysドライバーのuse after free競合状態を悪用するゼロデイ(CVE 2026 68820)を、防衛・航空宇宙・航空業界を標的にした「Operation Dream Job」で使用 攻撃チェーンは、偽の求人情報を使ったソーシャルエンジニアリングから始まり、耐量子暗号Kyber/ML KEMで保護されたC2チャネル、FudModule v3.1ルートキットによるEDR無効化、新バックドア「Troy」の展開までを含む フランス、ドイツ、インド、ブラジルの組織が標的に。Microsoftは2026年8月11日のPatch Tuesdayで修正、CISAは緊急指令を発出
研究の答え

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年初頭、北朝鮮のラザルスグループは、長年にわたるOperation Dream Jobを大幅にエスカレートさせ、Windowsカーネルのゼロデイ脆弱性と耐量子暗号を組み合わせた高度な攻撃チェーンを展開しました。Check Point Researchがこのキャンペーンを発見し、脆弱性CVE-2026-68820をMicrosoftに報告。Microsoftは2026年8月11日のPatch Tuesdayでこれを修正しました 。このキャンペーンは、西ヨーロッパ、インド、ブラジルにわたる防衛、航空宇宙、航空業界の組織を標的とし、偽の求人情報、トロイの木馬化されたPDFビューア、そして新たなバックドア「Troy」を使用しました
。
ラザルスグループは2020年からOperation Dream Jobを展開してきましたが、今回の波では以下の3つの重要な技術的アップグレードが確認されました :
被害者はLinkedInなどのプロフェッショナルプラットフォーム上で、ロッキード・マーティンやプライバシーテック企業Enveilのリクルーターを装った工作員からアプローチを受けました 。標的は求人情報と「面接資料」をダウンロードするリンクを受け取ります。2つの並行した感染経路が使用されました
:
libmupdf.dll)、および暗号化されたペイロード(.pdf.enc拡張子)が含まれていました。起動時にPDFビューアは悪意のあるDLLをサイドロードし、デコイのPDFを表示する一方で、バックグラウンドでペイロードを復号・実行しました 初期ローダーが実行されると、フィンガープリンティングモジュールが展開され、コマンドサーバーに接続して4つの公開鍵を要求しました。このモジュールは、NIST標準化された耐量子鍵カプセル化メカニズムであるKyber / ML-KEMを使用して、新しい鍵素材を生成し、共有秘密をカプセル化し、その結果をサーバーに送信してから実際のエクスプロイトペイロードを要求しました 。
これは、ラザルスグループがエクスプロイトの配信を保護するために耐量子暗号を使用した初の事例です。この手法により、ネットワークトラフィックが傍受された場合でも、古典的なコンピュータや量子コンピュータを使用する敵対者によってC2チャネルが復号されることはありません 。
配信されたペイロードは、CVE-2026-68820を悪用しました。これは、WindowsのカーネルモードWinsock操作を処理するAncillary Function Driverであるafd.sysにおけるuse-after-free競合状態です 。主な技術的詳細は以下の通りです:
SYSTEM権限を獲得した後、エクスプロイトはラザルスグループの特徴的なカーネルモードルートキットであるFudModuleのアップグレード版を展開しました 。このバージョン(FudModule v3.1と呼ばれることもある)は、Windows 11のビルド26100および26200をサポートしていました
。FudModuleはフルカーネルアクセスで動作し、以下のことを行いました:
最終段階では、新たに文書化されたモジュラー型リモートアクセスツールであるTroyバックドアが使用されました。そのコマンドインフラは、ほぼ完全に乗っ取られた正規サーバーで構築されており、攻撃者は独自のインフラを構築するのではなく、他の組織のサーバーを侵害しました 。
| カテゴリ | 詳細 |
|---|---|
| 標的セクター | 防衛、航空宇宙、航空 |
| 確認された国 | フランス、ドイツ(西ヨーロッパ)、インド、ブラジル |
| タイムライン | 少なくとも2026年7月初旬から攻撃が活発化。悪用は2026年6月以降に観測 |
このキャンペーンは、すでに最も多作な国家支援脅威アクターの一つであるラザルスグループによる、高度な技術のエスカレーションを示しています。エクスプロイトの配信を保護するために耐量子暗号を使用していることは、ラザルスグループが防御能力を監視しているだけでなく、その活動を将来にわたって保護するための投資を行っていることを示唆しています。2022年以降少なくとも4回悪用されている同じAFD.sysドライバーへの繰り返しの標的化は、Windowsカーネルにおける永続的な攻撃面を浮き彫りにしており、Microsoftはこれに対して事後対処的にパッチを適用し続けています 。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
北朝鮮のラザルスグループが、Windows AFD.sysドライバーのuse after free競合状態を悪用するゼロデイ(CVE 2026 68820)を、防衛・航空宇宙・航空業界を標的にした「Operation Dream Job」で使用
北朝鮮のラザルスグループが、Windows AFD.sysドライバーのuse after free競合状態を悪用するゼロデイ(CVE 2026 68820)を、防衛・航空宇宙・航空業界を標的にした「Operation Dream Job」で使用 攻撃チェーンは、偽の求人情報を使ったソーシャルエンジニアリングから始まり、耐量子暗号Kyber/ML KEMで保護されたC2チャネル、FudModule v3.1ルートキットによるEDR無効化、新バックドア「Troy」の展開までを含む
フランス、ドイツ、インド、ブラジルの組織が標的に。Microsoftは2026年8月11日のPatch Tuesdayで修正、CISAは緊急指令を発出