De Noord Koreaanse hackersgroep Lazarus heeft een zero day kwetsbaarheid (CVE 2026 68820) in de Windows AFD.sys driver misbruikt om SYSTEM rechten te krijgen en de FudModule rootkit te plaatsen bij defensie , luchtvaa... De aanvalsketen maakte gebruik van quantum bestendige encryptie (Kyber/ML KEM) om het commandoka...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
In het begin van 2026 voerde de Noord-Koreaanse hackersgroep Lazarus Group een geavanceerde versie uit van hun langlopende Operation Dream Job. Deze campagne combineerde een zero-day kwetsbaarheid in de Windows-kernel met post-quantum cryptografie. Check Point Research ontdekte de aanval en meldde de kwetsbaarheid—CVE-2026-68820—aan Microsoft, dat deze op 11 augustus 2026 patchte als onderdeel van Patch Tuesday . De campagne richtte zich op defensie-, luchtvaart- en ruimtevaartorganisaties in West-Europa, India en Brazilië, met valse vacatures van recruiters, een getrojaniseerde PDF-viewer en een nieuwe backdoor genaamd Troy
.
Lazarus voert Operation Dream Job al sinds 2020 uit, maar deze golf introduceerde drie belangrijke technische vernieuwingen :
Slachtoffers werden benaderd op LinkedIn en andere professionele platforms door operators die zich voordeden als recruiters van Lockheed Martin en het privacy-tech bedrijf Enveil . Doelwitten ontvingen een functiebeschrijving en een link naar downloadbare "sollicitatiematerialen". Er werden twee parallelle infectieketens gebruikt
:
libmupdf.dll) en een versleutelde payload met een .pdf.enc extensie. Wanneer de PDF-viewer werd gestart, laadde deze via sideloading de kwaadaardige DLL, die een neppe PDF weergaf terwijl stilletjes de payload werd ontsleuteld en uitgevoerd Zodra de initiële loader was uitgevoerd, implementeerde deze een fingerprinting-module die contact maakte met de commandoserver en vier publieke sleutels opvroeg. De module gebruikte Kyber / ML-KEM—de door NIST gestandaardiseerde post-quantum sleutelinkapselingsmethode—om nieuw sleutelmateriaal te genereren, een gedeeld geheim in te kapselen, en het resultaat terug te sturen naar de server voordat de daadwerkelijke exploit-payload werd opgevraagd .
Dit was het eerste gedocumenteerde gebruik van post-quantum encryptie door Lazarus om de levering van exploits te beschermen. De techniek zorgde ervoor dat zelfs als netwerkverkeer werd onderschept, het C2-kanaal niet kon worden ontsleuteld door klassieke of quantum-capabele tegenstanders .
De afgeleverde payload maakte misbruik van CVE-2026-68820, een use-after-free raceconditie in afd.sys, de Windows Ancillary Function Driver die kernel-mode Winsock-operaties afhandelt . Belangrijke technische details:
Na het verkrijgen van SYSTEM-rechten implementeerde de exploit een geüpgrade versie van FudModule, de kenmerkende kernel-mode rootkit van Lazarus . Deze versie—soms aangeduid als FudModule v3.1—ondersteunde Windows 11 builds 26100 en 26200
. FudModule opereerde met volledige kerneltoegang om:
In de laatste fase werd de Troy-backdoor gebruikt, een nieuw gedocumenteerde modulaire remote access tool. De command-infrastructuur was bijna volledig opgebouwd uit gekaapte legitieme servers—de aanvallers bouwden geen eigen infrastructuur maar compromitteerden servers van andere organisaties .
Deze campagne vertegenwoordigt een escalatie in sophisticated van een staatsgesteunde dreigingsactor die al een van de meest productieve is. Het gebruik van post-quantum encryptie om de levering van exploits te beschermen, suggereert dat Lazarus zowel defensieve capaciteiten monitort als investeert in het toekomstbestendig maken van zijn operaties. Het herhaaldelijk targeten van dezelfde AFD.sys driver—nu sinds 2022 minstens vier keer geëxploiteerd—benadrukt een aanhoudend kwetsbaar oppervlak in de Windows-kernel dat Microsoft reactief blijft patchen .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
De Noord Koreaanse hackersgroep Lazarus heeft een zero day kwetsbaarheid (CVE 2026 68820) in de Windows AFD.sys driver misbruikt om SYSTEM rechten te krijgen en de FudModule rootkit te plaatsen bij defensie , luchtvaa...
De Noord Koreaanse hackersgroep Lazarus heeft een zero day kwetsbaarheid (CVE 2026 68820) in de Windows AFD.sys driver misbruikt om SYSTEM rechten te krijgen en de FudModule rootkit te plaatsen bij defensie , luchtvaa... De aanvalsketen maakte gebruik van quantum bestendige encryptie (Kyber/ML KEM) om het commandokanaal te beveiligen, een primeur voor Lazarus, en een nieuwe backdoor genaamd Troy.
Microsoft heeft de kwetsbaarheid op 11 augustus 2026 gepatcht, waarna CISA een noodbevel uitvaardigde voor alle Amerikaanse federale instanties om de patch binnen twee weken te installeren.