Lazarus har drivit Operation Dream Job sedan 2020, men denna våg introducerade tre betydande tekniska uppgraderingar :
Offren kontaktades på LinkedIn och andra professionella plattformar av operatörer som utgav sig för att vara rekryterare från Lockheed Martin och säkerhetsföretaget Enveil . Måltavlorna fick en arbetsbeskrivning och en länk till nedladdningsbart "intervjumaterial". Två parallella infekteringskedjor användes
:
libmupdf.dll) och en krypterad nyttolast med filtillägget .pdf.enc. När PDF-läsaren startades laddades det skadliga DLL-biblioteket via DLL-sidladdning, visade en lockbetes-PDF samtidigt som den tyst dekrypterade och körde nyttolasten När den första laddaren väl körts distribuerade den en fingeravtrycksmodul som kontaktade kommandoservern och begärde fyra publika nycklar. Modulen använde Kyber / ML-KEM – NIST-standardiserad post-kvantnyckelkapslingsmekanism – för att generera nytt nyckelmaterial, kapsla in en delad hemlighet och skicka resultatet tillbaka till servern innan den begärde den faktiska exploateringsnyttolasten .
Detta var den första dokumenterade användningen av post-kvantkryptering av Lazarus för att skydda exploateringsleverans. Tekniken säkerställde att även om nätverkstrafik avlyssnades kunde C2-kanalen inte dekrypteras av klassiska eller kvantkapabla motståndare .
Den levererade nyttolasten utnyttjade CVE-2026-68820, en use-after-free-kapplöpningsrisk i afd.sys, Windows Ancillary Function Driver som hanterar kernel-mode Winsock-operationer . Viktiga tekniska detaljer inkluderar:
Efter att SYSTEM-behörighet erhållits distribuerade exploateringen en uppgraderad version av FudModule, Lazarus signatur-kärnrotkit . Denna version – ibland kallad FudModule v3.1 – stödde Windows 11-builds 26100 och 26200
. FudModule opererade med full kärnåtkomst för att:
Det sista stadiet använde Troy-bakdörren, ett nydokumenterat modulärt fjärråtkomstverktyg. Dess kommandinfrastruktur var nästan helt byggd på kapade legitima servrar – angriparna byggde inte sin egen infrastruktur utan komprometterade istället andra organisationers servrar .
Denna kampanj representerar en eskalering i sofistikation från en statsstödd hotaktör som redan är en av de mest produktiva. Användningen av post-kvantkryptering för att skydda leverans av exploateringar tyder på att Lazarus både övervakar defensiva förmågor och investerar i framtidssäkring av sina operationer. Det återkommande måltavlandet av samma AFD.sys-drivrutin – nu exploaterad minst fyra gånger sedan 2022 – belyser en bestående sårbarhetsyta i Windows-kärnan som Microsoft fortsätter att åtgärda reaktivt .