Атака Lazarus: Windows-уязвимость, шифрование Kyber и взлом оборонных компаний по всему миру
Северокорейская группа Lazarus использовала уязвимость CVE 2026 68820 (use after free в драйвере AFD.sys) для повышения привилегий до SYSTEM и развертывания руткита FudModule на компьютерах оборонных, аэрокосмических... Впервые в своих атаках Lazarus применил постквантовый ключ обмена Kyber/ML KEM, чтобы защитить ка...
Северокорейская группа Lazarus использовала уязвимость CVE 2026 68820 (use after free в драйвере AFD.sys) для повышения привилегий до SYSTEM и развертывания руткита FudModule на компьютерах оборонных, аэрокосмических...
Впервые в своих атаках Lazarus применил постквантовый ключ обмена Kyber/ML KEM, чтобы защитить канал связи с командным сервером и скрыть доставку эксплойта от перехвата.
Атаки были частью операции Operation Dream Job: жертвам рассылали фальшивые предложения о работе от имени Lockheed Martin и Enveil, а вредоносное ПО доставлялось через поддельные PDF просмотрщики.
Microsoft выпустила патч 11 августа 2026 года, а CISA издала обязательную директиву для всех федеральных агентств США с требованием установить обновление до 25 августа 2026 года.
How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defenseAI-generated illustration of the Lazarus Group attack chain involving CVE-2026-68820, Kyber encryption, and FudModule rootkit.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
В начале 2026 года северокорейская хакерская группа Lazarus совершила качественный скачок в рамках своей давней кампании Operation Dream Job, объединив Windows-уязвимость нулевого дня с постквантовой криптографией. Исследователи Check Point Research обнаружили кампанию и сообщили об уязвимости — CVE-2026-68820 — в Microsoft, которая выпустила патч 11 августа 2026 года в рамках «Вторника обновлений» . Атаки были нацелены на оборонные, аэрокосмические и авиационные организации в Западной Европе, Индии и Бразилии. Злоумышленники использовали фальшивые предложения о работе от имени рекрутеров, троянизированный PDF-просмотрщик и новый бэкдор под названием Troy .
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Атака Lazarus: Windows-уязвимость, шифрование Kyber и взлом оборонных компаний по всему миру»?
Северокорейская группа Lazarus использовала уязвимость CVE 2026 68820 (use after free в драйвере AFD.sys) для повышения привилегий до SYSTEM и развертывания руткита FudModule на компьютерах оборонных, аэрокосмических...
Какие ключевые моменты необходимо проверить в первую очередь?
Северокорейская группа Lazarus использовала уязвимость CVE 2026 68820 (use after free в драйвере AFD.sys) для повышения привилегий до SYSTEM и развертывания руткита FudModule на компьютерах оборонных, аэрокосмических... Впервые в своих атаках Lazarus применил постквантовый ключ обмена Kyber/ML KEM, чтобы защитить канал связи с командным сервером и скрыть доставку эксплойта от перехвата.
Что мне делать дальше на практике?
Атаки были частью операции Operation Dream Job: жертвам рассылали фальшивые предложения о работе от имени Lockheed Martin и Enveil, а вредоносное ПО доставлялось через поддельные PDF просмотрщики.
Lazarus ведет операцию Operation Dream Job с 2020 года, но в этой волне появились три значительных технических новшества :
Неизвестная ранее Windows-уязвимость нулевого дня (CVE-2026-68820) в драйвере AFD.sys
Постквантовый обмен ключами с использованием Kyber/ML-KEM для шифрования трафика между вредоносным ПО и командным сервером
Новый модульный бэкдор под названием Troy, который связывается с серверами через взломанные легитимные серверы
Цепочка атак: шаг за шагом
1. Социальная инженерия через фальшивые предложения о работе
Жертв находили на LinkedIn и других профессиональных платформах. Операторы выдавали себя за рекрутеров из Lockheed Martin и компании Enveil, занимающейся технологиями приватности . Целям отправляли описание вакансии и ссылку на «материалы для собеседования». Использовались две параллельные цепочки заражения :
Цепочка A (DLL-подмена): Жертва скачивала ZIP-архив, содержащий легитимный, подписанный исполняемый файл PDF-просмотрщика, вредоносную DLL (libmupdf.dll) и зашифрованный полезный файл с расширением .pdf.enc. При запуске PDF-просмотрщик загружал вредоносную DLL, которая показывала подставной PDF-документ, одновременно расшифровывая и выполняя скрытый полезный код .
Цепочка B (Троянизированный PDF-просмотрщик): Жертва скачивала поддельное приложение под названием SecurityPDF, которое имитировало легитимный просмотрщик на основе MuPDF. Этот троянизированный просмотрщик выглядел настоящим, но загружал вредоносный код при открытии специально созданного PDF-файла .
2. Постквантовое шифрование для защиты канала управления
После выполнения начального загрузчика развертывался модуль сбора информации о системе. Он связывался с командным сервером и запрашивал четыре открытых ключа. Модуль использовал механизм инкапсуляции ключей Kyber / ML-KEM, стандартизированный NIST, для генерации нового ключевого материала и создания общего секрета. Затем результат отправлялся обратно на сервер, после чего запрашивался настоящий эксплойт .
Это было первое задокументированное использование постквантового шифрования группой Lazarus для защиты доставки эксплойта. Техника гарантировала, что даже если сетевой трафик будет перехвачен, канал управления не сможет быть расшифрован ни классическими, ни квантовыми методами .
3. Уязвимость нулевого дня: CVE-2026-68820 в AFD.sys
Доставленный полезный код эксплуатировал CVE-2026-68820 — это состояние гонки (race condition) типа use-after-free в драйвере afd.sys, который является драйвером вспомогательных функций Windows (Ancillary Function Driver), обрабатывающим операции Winsock на уровне ядра . Ключевые технические детали:
Оценка CVSS: 7.0 (высокая)
Предусловие: Атакующий уже должен был получить возможность выполнять код на уровне пользователя (от начального загрузчика)
Механизм эксплуатации: Чтобы успешно освободить и перераспределить память ядра, атакующему нужно было выиграть состояние гонки, что позволяло повредить объекты ядра и получить повышение привилегий до SYSTEM
Повторяющийся вектор: Это был тот же самый драйвер (AFD.sys), который Lazarus использовал как минимум в четырех предыдущих кампаниях начиная с 2022 года .
4. Развертывание руткита ядра FudModule
После получения привилегий SYSTEM эксплойт развертывал обновленную версию FudModule — фирменного руткита ядра Lazarus . Эта версия, иногда обозначаемая как FudModule v3.1, поддерживала сборки Windows 11 26100 и 26200 . FudModule работал с полным доступом к ядру и мог:
Отключать средства обнаружения и реагирования на конечных точках (EDR) на уровне ядра
Ослеплять продукты безопасности, вмешиваясь в коллбэки ядра и мониторинг процессов
Обеспечивать сохранение и загружать дополнительные модульные бэкдоры, включая MISTPEN и новый Troy
5. Бэкдор Troy и взломанная инфраструктура
Финальная стадия использовала бэкдор Troy — новый, недавно задокументированный модульный инструмент удаленного доступа. Его командная инфраструктура была построена почти полностью из взломанных легитимных серверов: атакующие не создавали собственную инфраструктуру, а компрометировали серверы других организаций .
Пострадавшие страны и секторы
Категория
Подробности
Целевые секторы
Оборона, аэрокосмическая промышленность, авиация
Подтвержденные страны
Франция, Германия (Западная Европа), Индия, Бразилия
Временные рамки
Атаки активны как минимум с начала июля 2026 года, эксплуатация наблюдалась уже в июне
Меры по смягчению и реагирование
Патч от Microsoft
Microsoft выпустила исправление 11 августа 2026 года («Вторник обновлений») , устранив 398 уязвимостей, включая CVE-2026-68820
Исправление последовало за ответственным раскрытием информации Check Point Research, которая выявила эксплуатацию уязвимости нулевого дня и сообщила о ней в Microsoft
Microsoft отметила CVE-2026-68820 как единственную активно эксплуатируемую уязвимость в выпуске того месяца
Экстренная директива CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) выпустило обязательную экстренную директиву, предписывающую всем агентствам гражданской ветви исполнительной власти США устранить уязвимость CVE-2026-68820
Агентствам был установлен крайний срок — 25 августа 2026 года для установки патча
CISA добавила уязвимость в свой каталог известных эксплуатируемых уязвимостей (KEV), что требует действий от всех федеральных организаций и рекомендуется для всех частных организаций
Рекомендуемые действия для организаций
Немедленно установить обновления безопасности Microsoft за август 2026 года, в первую очередь для CVE-2026-68820
Отслеживать аномальную активность драйвера AFD.sys, неожиданную загрузку драйверов ядра и вмешательства в работу EDR
Провести обучение сотрудников распознаванию фальшивых предложений о работе от рекрутеров и подозрительных просмотрщиков документов
Внедрить обнаружение на сетевом уровне для трафика обмена ключами Kyber/ML-KEM на неожиданных каналах
Почему это важно
Эта кампания демонстрирует эскалацию сложности атак со стороны государственного киберпреступного актора, который и так является одним из самых продуктивных. Использование постквантового шифрования для защиты доставки эксплойта показывает, что Lazarus отслеживает возможности средств защиты и инвестирует в «будущее» своих операций. Повторное нацеливание на один и тот же драйвер AFD.sys — уже четвертый раз с 2022 года — подчеркивает сохраняющуюся поверхность уязвимости в ядре Windows, которую Microsoft продолжает закрывать реактивными патчами .
byteiota.comLazarus Group Exploited a Windows Kernel Zero-Day for Five ...