Grupa Lazarus z Korei Północnej wykorzystała lukę CVE 2026 68820 (use after free w sterowniku AFD.sys Windows), by uzyskać uprawnienia SYSTEM i wdrożyć rootkit FudModule. Atakujący po raz pierwszy użyli szyfrowania postkwantowego Kyber/ML KEM do ochrony kanału dowodzenia, co uniemożliwiało przechwycenie exploitów na...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Na początku 2026 roku północnokoreańska grupa Lazarus wyniosła swoją długotrwałą operację „Dream Job” na zupełnie nowy poziom. W wyrafinowanym łańcuchu ataku połączyła lukę typu zero-day w jądrze Windows z kryptografią postkwantową. Badacze z Check Point Research odkryli kampanię i zgłosili podatność – CVE-2026-68820 – firmie Microsoft, która załatała ją 11 sierpnia 2026 r. w ramach comiesięcznej aktualizacji Patch Tuesday . Kampania wymierzona była w organizacje z sektora obronnego, lotniczego i kosmicznego w Europie Zachodniej, Indiach oraz Brazylii. Atakujący używali fałszywych ofert pracy jako przynęty, spreparowanej przeglądarki PDF i nowego backdoora o nazwie
Troy .
Lazarus prowadzi operację „Dream Job” od 2020 roku, ale ta fala przyniosła trzy istotne ulepszenia techniczne :
Troy, komunikujący się przez przejęte legalne serwery Ofiary były kontaktowane na LinkedIn i innych platformach. Atakujący podszywali się pod rekruterów z Lockheed Martin oraz firmy Enveil . Celom wysyłano opis stanowiska i link do materiałów „rekrutacyjnych”. Użyto dwóch równoległych łańcuchów infekcji
:
libmupdf.dll) oraz zaszyfrowany ładunek z rozszerzeniem .pdf.enc. Po uruchomieniu przeglądarki następowało sideloadowanie złośliwego DLL, który wyświetlał atrapę dokumentu PDF, jednocześnie w tle deszyfrując i wykonując właściwy ładunek Po uruchomieniu pierwszego modułu ładującego, wdrażał on moduł zbierający informacje o systemie i kontaktował się z serwerem dowodzenia, żądając czterech kluczy publicznych. Moduł używał standardu Kyber/ML-KEM – zatwierdzonego przez NIST mechanizmu kapsułkowania kluczy odpornego na ataki komputerów kwantowych – do wygenerowania nowego materiału kluczowego, zapakowania wspólnego sekretu i wysłania go z powrotem do serwera przed pobraniem właściwego exploita .
Było to pierwsze udokumentowane użycie kryptografii postkwantowej przez Lazarus do ochrony dostarczania exploitu. Dzięki temu nawet w przypadku przechwycenia ruchu sieciowego kanał dowodzenia pozostawał nieczytelny dla przeciwników dysponujących komputerami kwantowymi .
Dostarczony ładunek wykorzystywał CVE-2026-68820 – podatność typu use-after-free w sterowniku afd.sys, czyli sterowniku pomocniczym Windows (Ancillary Function Driver) obsługującym operacje Winsock w jądrze systemu . Kluczowe szczegóły techniczne:
Po uzyskaniu uprawnień SYSTEM exploit wdrażał uaktualnioną wersję FudModule – charakterystycznego dla Lazarusa rootkita działającego w trybie jądra . Ta wersja (określana jako FudModule v3.1) obsługiwała Windows 11 w wersjach 26100 i 26200
. FudModule działał z pełnym dostępem do jądra, umożliwiając:
Ostatni etap używał backdoora Troy – nowo udokumentowanego, modułowego narzędzia do zdalnego dostępu. Jego infrastruktura dowodzenia została zbudowana niemal w całości z przejętych legalnych serwerów. Atakujący nie tworzyli własnej infrastruktury, lecz kompromitowali serwery innych organizacji .
Kampania ta oznacza eskalację poziomu wyrafinowania sponsorowanego przez państwo aktora, który już jest jednym z najbardziej aktywnych. Użycie kryptografii postkwantowej do ochrony dostarczania exploitów sugeruje, że Lazarus monitoruje zdolności obronne i inwestuje w zabezpieczenie swoich operacji na przyszłość. Ponowne wykorzystanie tego samego sterownika AFD.sys – atakowanego już co najmniej cztery razy od 2022 roku – podkreśla istnienie trwałej powierzchni podatności w jądrze Windows, którą Microsoft wciąż łata reaktywnie .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Grupa Lazarus z Korei Północnej wykorzystała lukę CVE 2026 68820 (use after free w sterowniku AFD.sys Windows), by uzyskać uprawnienia SYSTEM i wdrożyć rootkit FudModule.
Grupa Lazarus z Korei Północnej wykorzystała lukę CVE 2026 68820 (use after free w sterowniku AFD.sys Windows), by uzyskać uprawnienia SYSTEM i wdrożyć rootkit FudModule. Atakujący po raz pierwszy użyli szyfrowania postkwantowego Kyber/ML KEM do ochrony kanału dowodzenia, co uniemożliwiało przechwycenie exploitów nawet przy użyciu komputerów kwantowych.
Microsoft załatał lukę 11 sierpnia 2026 r. (Patch Tuesday).