북한 해킹 그룹 라자루스가 2026년 6월부터 '오퍼레이션 드림 잡' 캠페인의 일환으로 윈도우 AFD.sys 드라이버의 제로데이 취약점(CVE 2026 68820, CVSS 7.0)을 악용해 방산, 항공우주, 항공 분야 기업들을 공격했습니다. 공격 체인은 가짜 채용 제의로 시작해 DLL 사이드로딩 또는 위장된 PDF 뷰어(SecurityPDF)로 악성코드를 설치한 후, 놀랍게도 NIST 표준 양자 내성 암호인 Kyber(ML KEM)로 C2 채널을 보호하며 제로데이 익스플로잇을 전달했습니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026년 초, 북한의 해킹 조직 **라자루스 그룹(Lazarus Group)**이 장기간 이어온 '오퍼레이션 드림 잡(Operation Dream Job)' 작전을 대폭 업그레이드했습니다. 이번 공격은 윈도우 커널 제로데이 취약점과 양자 내성 암호화(Post-Quantum Cryptography)라는 최첨단 기술을 결합한 것이 특징입니다 .
체크포인트 리서치(Check Point Research)가 이 캠페인을 발견하고 취약점 CVE-2026-68820을 마이크로소프트에 책임 공개했으며, 마이크로소프트는 2026년 8월 11일 패치 화요일을 통해 이를 수정했습니다 . 이 공격은 서유럽(프랑스, 독일), 인도, 브라질의 방산, 항공우주, 항공 분야 조직들을 표적으로 삼았으며, 가짜 채용 공고, 위장된 PDF 뷰어, 그리고 '트로이(Troy)'라는 새로운 백도어를 사용했습니다
.
라자루스는 2020년부터 드림 잡 작전을 펼쳐왔지만, 이번 웨이브에서는 세 가지 중요한 기술적 업그레이드가 발견됐습니다 :
공격자들은 링크드인(LinkedIn) 등 전문가 네트워크 플랫폼에서 락히드 마틴(Lockheed Martin)이나 개인정보보호 기술 기업인 엔베일(Enveil)의 채용 담당자로 위장해 접근했습니다 . 피해자에게는 채용 공고와 '면접 자료'를 다운로드할 수 있는 링크가 전달됐습니다. 두 가지 병렬적인 감염 경로가 사용됐습니다
:
libmupdf.dll), 그리고 .pdf.enc 확장자의 암호화된 페이로드가 포함된 ZIP 압축 파일을 다운로드합니다. PDF 뷰어가 실행되면 악성 DLL이 사이드로딩되어 가짜 PDF를 화면에 보여주는 동시에 암호화된 페이로드를 조용히 복호화하고 실행합니다 초기 로더가 실행되면, 시스템 정보를 수집하는 모듈이 명령 서버에 접속해 4개의 공개 키를 요청했습니다. 이 모듈은 미국 국립표준기술연구소(NIST)가 표준화한 양자 내성 키 캡슐화 메커니즘인 Kyber / ML-KEM을 사용해 새로운 키 자료를 생성하고, 공유 비밀을 캡슐화한 결과를 서버로 보낸 후 실제 익스플로잇 페이로드를 요청했습니다 .
이는 라자루스가 익스플로잇 전달을 보호하기 위해 양자 내성 암호화를 사용한 최초의 사례입니다. 이 기술 덕분에 네트워크 트래픽이 가로채이더라도, 고전적인 컴퓨터나 양자 컴퓨터를 사용한 공격자도 C2 채널을 복호화할 수 없습니다 .
전달된 페이로드는 CVE-2026-68820 취약점을 익스플로잇했습니다. 이는 Windows AFD.sys(Ancillary Function Driver)에서 발생하는 사용 후 해제(Use-After-Free) 경쟁 조건(Race Condition) 취약점입니다. AFD.sys는 윈도우 커널 모드에서 Winsock(네트워크 소켓) 작업을 처리하는 핵심 드라이버입니다 . 주요 기술적 세부 사항은 다음과 같습니다:
SYSTEM 권한을 획득한 후, 익스플로잇은 라자루스의 시그니처 커널 모드 루트킷인 FudModule의 업그레이드된 버전을 배포했습니다 . 이번 버전(v3.1)은 윈도우 11 빌드 26100 및 26200을 지원했습니다
. FudModule은 완전한 커널 접근 권한을 이용해 다음과 같은 작업을 수행했습니다:
최종 단계에서는 새로 발견된 모듈형 원격 접근 도구인 트로이(Troy) 백도어가 사용됐습니다. 놀랍게도, 트로이의 명령 인프라는 거의 전적으로 탈취된 합법적인 서버로 구성됐습니다. 공격자들은 자체 인프라를 구축하지 않고 다른 조직의 서버를 해킹해 사용했습니다 .
| 구분 | 세부 내용 |
|---|---|
| 표적 분야 | 방산, 항공우주, 항공 |
| 확인된 국가 | 프랑스, 독일 (서유럽), 인도, 브라질 |
| 공격 시기 | 최소 2026년 7월 초부터 활동, 6월부터 익스플로잇 관찰 |
이번 캠페인은 이미 가장 활발한 국가 지원 해킹 그룹 중 하나인 라자루스가 기술적 정교함을 한층 더 끌어올렸음을 보여줍니다. 익스플로잇 전달을 보호하기 위해 양자 내성 암호화를 사용한 것은 라자루스가 방어 기술을 주시하고 있을 뿐만 아니라 미래에도 통할 공격 기술에 투자하고 있음을 시사합니다. 2022년 이후 최소 4차례나 동일한 AFD.sys 드라이버를 반복해서 공격한 것은 마이크로소프트가 사후 대응 방식으로 패치를 지속하는 윈도우 커널의 지속적인 취약점을 보여줍니다 .
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
북한 해킹 그룹 라자루스가 2026년 6월부터 '오퍼레이션 드림 잡' 캠페인의 일환으로 윈도우 AFD.sys 드라이버의 제로데이 취약점(CVE 2026 68820, CVSS 7.0)을 악용해 방산, 항공우주, 항공 분야 기업들을 공격했습니다.
북한 해킹 그룹 라자루스가 2026년 6월부터 '오퍼레이션 드림 잡' 캠페인의 일환으로 윈도우 AFD.sys 드라이버의 제로데이 취약점(CVE 2026 68820, CVSS 7.0)을 악용해 방산, 항공우주, 항공 분야 기업들을 공격했습니다. 공격 체인은 가짜 채용 제의로 시작해 DLL 사이드로딩 또는 위장된 PDF 뷰어(SecurityPDF)로 악성코드를 설치한 후, 놀랍게도 NIST 표준 양자 내성 암호인 Kyber(ML KEM)로 C2 채널을 보호하며 제로데이 익스플로잇을 전달했습니다.
취약점을 통해 SYSTEM 권한을 획득한 후, 개선된 FudModule 커널 루트킷(v3.1)을 배포해 EDR(엔드포인트 탐지 및 대응) 도구를 무력화하고 새로운 Troy 백도어 등 추가 악성코드를 설치했습니다.