Lazarus har kjørt Operation Dream Job siden 2020, men denne bølgen introduserte tre betydelige tekniske oppgraderinger :
Ofre ble kontaktet på LinkedIn og andre profesjonelle plattformer av operatører som utga seg for å være rekrutterere fra Lockheed Martin og personvernteknologiselskapet Enveil . Målene mottok en stillingsbeskrivelse og en lenke til nedlastbare «intervjumaterialer». To parallelle infeksjonskjeder ble brukt
:
libmupdf.dll) og en kryptert nyttelast med filendelsen .pdf.enc. Når PDF-leseren ble startet, lastet den inn den ondsinnede DLL-en, som viste en avlednings-PDF mens den stilnet dekrypterte og kjørte nyttelasten Når den innledende lasteren ble utført, distribuerte den en fingeravtrykksmodul som kontaktet kommandoserveren og ba om fire offentlige nøkler. Modulen brukte Kyber / ML-KEM – NIST-standardisert post-kvante nøkkelinnkapslingsmekanisme – til å generere friskt nøkkelmateriale, kapsle inn en delt hemmelighet, og sende resultatet tilbake til serveren før den ba om den faktiske utnyttelsesnyttelasten .
Dette var den første dokumenterte bruken av post-kvantekryptering av Lazarus for å beskytte levering av utnyttelser. Teknikken sørget for at selv om nettverkstrafikk ble avlyttet, kunne ikke C2-kanalen dekrypteres av klassiske eller kvantedrevne motstandere .
Den leverte nyttelasten utnyttet CVE-2026-68820, en use-after-free race condition i afd.sys, Windows' Ancillary Function Driver som håndterer kjernemodus Winsock-operasjoner . Viktige tekniske detaljer inkluderer:
Etter å ha oppnådd SYSTEM-rettigheter, distribuerte utnyttelsen en oppgradert versjon av FudModule, Lazarus' signatur kjerne-rotkit . Denne versjonen – noen ganger merket FudModule v3.1 – støttet Windows 11-bygg 26100 og 26200
. FudModule opererte med full kjerne-tilgang for:
Sluttstadiet brukte Troy-bakdøren, et nylig dokumentert modulært fjernkontrollverktøy. Kommandoinfrastrukturen var bygget nesten utelukkende av kaprede legitime servere – angriperne bygget ikke sin egen infrastruktur, men kompromitterte heller andre organisasjoners servere .
Denne kampanjen representerer en eskalering i sofistikering fra en statssponset trusselaktør som allerede er en av de mest produktive. Bruken av post-kvantekryptering for å beskytte levering av utnyttelser antyder at Lazarus både overvåker defensive evner og investerer i fremtidssikring av sine operasjoner. Den gjentatte utnyttelsen av den samme AFD.sys-driveren – nå utnyttet minst fire ganger siden 2022 – fremhever en vedvarende sårbarhetsflate i Windows-kjernen som Microsoft fortsetter å lappe reaktivt .