Kumpulan Lazarus Korea Utara mengeksploitasi CVE 2026 68820, kelemahan use after free dalam pemacu AFD.sys Windows, untuk mendapatkan keistimewaan SYSTEM dan menyebarkan rootkit FudModule terhadap syarikat pertahanan,... Serangan menggunakan enkripsi pasca kuantum Kyber/ML KEM buat kali pertama oleh Lazarus untuk me...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Pada awal 2026, Kumpulan Lazarus Korea Utara meningkatkan kempen Operation Dream Job yang telah lama berjalan dengan rangkaian serangan canggih yang menggabungkan zero-day kernel Windows dengan kriptografi pasca-kuantum. Check Point Research menemui kempen ini dan mendedahkan kelemahan—CVE-2026-68820—kepada Microsoft, yang telah menambalnya pada 11 Ogos 2026 sebagai sebahagian daripada Patch Tuesday . Kempen ini menyasarkan organisasi pertahanan, aeroangkasa, dan penerbangan di seluruh Eropah Barat, India, dan Brazil, menggunakan umpan pemikat pekerja palsu, pemapar PDF trojan, dan backdoor baharu bernama Troy
.
Lazarus telah menjalankan Operation Dream Job sejak 2020, tetapi gelombang ini memperkenalkan tiga peningkatan teknikal yang ketara :
Mangsa didekati di LinkedIn dan platform profesional lain oleh operator yang menyamar sebagai perekrut dari Lockheed Martin dan firma teknologi privasi Enveil . Sasaran menerima deskripsi kerja dan pautan untuk memuat turun "bahan temuduga." Dua rantai jangkitan selari digunakan
:
libmupdf.dll), dan muatan yang disulitkan dengan sambungan .pdf.enc. Apabila dilancarkan, pemapar PDF memuatkan DLL berniat jahat, yang memaparkan PDF umpan sementara menyahsulit dan melaksanakan muatan secara senyap Setelah pemuat awal dilaksanakan, ia menggunakan modul cap jari yang menghubungi pelayan perintah dan meminta empat kunci awam. Modul ini menggunakan Kyber / ML-KEM—mekanisme enkapsulasi kunci pasca-kuantum yang diseragamkan oleh NIST—untuk menjana bahan kunci baharu, mengenkapsulasi rahsia bersama, dan menghantar hasilnya kembali ke pelayan sebelum meminta muatan eksploitasi sebenar .
Ini adalah penggunaan enkripsi pasca-kuantum pertama yang didokumentasikan oleh Lazarus untuk melindungi penghantaran eksploitasi. Teknik ini memastikan bahawa walaupun trafik rangkaian dipintas, saluran C2 tidak dapat dinyahsulit oleh musuh klasik atau yang berkemampuan kuantum .
Muatan yang dihantar mengeksploitasi CVE-2026-68820, keadaan perlumbaan use-after-free dalam afd.sys, Pemacu Fungsi Tambahan Windows yang mengendalikan operasi Winsock mod kernel . Butiran teknikal utama termasuk:
Selepas mendapat keistimewaan SYSTEM, eksploitasi menggunakan versi dinaik taraf FudModule, rootkit mod kernel tandatangan Lazarus . Versi ini—kadang-kadang dilabel FudModule v3.1—menyokong Windows 11 binaan 26100 dan 26200
. FudModule beroperasi dengan akses kernel penuh untuk:
Peringkat akhir menggunakan backdoor Troy, alat akses jauh modular yang baru didokumentasikan. Infrastruktur perintahnya dibina hampir keseluruhannya daripada pelayan sah yang dirampas—penyerang tidak membina infrastruktur mereka sendiri tetapi sebaliknya menjejaskan pelayan organisasi lain .
Kempen ini mewakili peningkatan dalam kecanggihan daripada pelaku ancaman yang ditaja oleh negara yang sudah menjadi salah satu yang paling prolifik. Penggunaan enkripsi pasca-kuantum untuk melindungi penghantaran eksploitasi menunjukkan bahawa Lazarus sedang memantau keupayaan pertahanan dan melabur dalam operasi kalis masa depan. Penyasaran berulang pemacu AFD.sys yang sama—kini dieksploitasi sekurang-kurangnya empat kali sejak 2022—menonjolkan permukaan kelemahan yang berterusan dalam kernel Windows yang terus ditampal oleh Microsoft secara reaktif .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kumpulan Lazarus Korea Utara mengeksploitasi CVE 2026 68820, kelemahan use after free dalam pemacu AFD.sys Windows, untuk mendapatkan keistimewaan SYSTEM dan menyebarkan rootkit FudModule terhadap syarikat pertahanan,...
Kumpulan Lazarus Korea Utara mengeksploitasi CVE 2026 68820, kelemahan use after free dalam pemacu AFD.sys Windows, untuk mendapatkan keistimewaan SYSTEM dan menyebarkan rootkit FudModule terhadap syarikat pertahanan,... Serangan menggunakan enkripsi pasca kuantum Kyber/ML KEM buat kali pertama oleh Lazarus untuk melindungi saluran perintah dan kawalan (C2), memastikan trafik tidak dapat dinyahsulit walaupun dipintas.
Kempen Operation Dream Job ini menggunakan tawaran kerja palsu di LinkedIn, perisian PDF trojan, dan backdoor baharu bernama Troy, menyasarkan mangsa di Perancis, Jerman, India dan Brazil.