กลุ่ม Lazarus จากเกาหลีเหนือใช้ช่องโหว่ CVE 2026 68820 ซึ่งเป็นช่องโหว่ use after free race condition ในไดรเวอร์ AFD.sys ของ Windows เพื่อยกระดับสิทธิ์เป็น SYSTEM และติดตั้ง rootkit FudModule เพื่อโจมตีบริษัทในอุตสาหก... ปฏิบัติการ Operation Dream Job ใช้กลยุทธ์ปลอมตัวเป็นนายหน้าจ้างงานผ่าน LinkedIn ส่งไฟล์ PDF ที่ถ...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
ในช่วงต้นปี 2026 กลุ่ม Lazarus จากเกาหลีเหนือได้ยกระดับปฏิบัติการ Operation Dream Job อันยาวนานของตน ด้วยห่วงโซ่การโจมตีที่ซับซ้อน ซึ่งจับคู่ช่องโหว่ゼロ-day ของเคอร์เนล Windows เข้ากับการเข้ารหัสหลังควอนตัม Check Point Research เป็นผู้ค้นพบแคมเปญนี้ และเปิดเผยช่องโหว่—CVE-2026-68820—ให้กับไมโครซอฟท์ ซึ่งได้ออกแพตช์ในวันที่ 11 สิงหาคม 2026 ซึ่งเป็นส่วนหนึ่งของ Patch Tuesday แคมเปญนี้มุ่งเป้าไปที่องค์กรด้านการป้องกันประเทศ การบินและอวกาศ และการบินในยุโรปตะวันตก อินเดีย และบราซิล โดยใช้กลอุบายปลอมตัวเป็นนายหน้าจ้างงาน โปรแกรมดู PDF ที่ถูกดัดแปลง และ backdoor ตัวใหม่ชื่อ Troy
Lazarus ดำเนินปฏิบัติการ Operation Dream Job มาตั้งแต่ปี 2020 แต่ในระลอกนี้ได้นำเสนอการอัปเกรดทางเทคนิคที่สำคัญสามประการ :
เหยื่อถูกติดต่อผ่าน LinkedIn และแพลตฟอร์มมืออาชีพอื่นๆ โดยผู้ปฏิบัติการที่ปลอมตัวเป็นนายหน้าจ้างงานจาก Lockheed Martin และบริษัทเทคโนโลยีความเป็นส่วนตัว Enveil เหยื่อได้รับรายละเอียดงานและลิงก์สำหรับดาวน์โหลด "เอกสารสัมภาษณ์" มีการใช้ห่วงโซ่การติดเชื้อสองแบบที่ทำงานคู่ขนานกัน
:
libmupdf.dll) และเพย์โหลดที่เข้ารหัสด้วยนามสกุล .pdf.enc เมื่อเปิดตัว โปรแกรมดู PDF จะโหลด DLL ที่เป็นอันตราย ซึ่งจะแสดง PDF ปลอมในขณะที่ถอดรหัสและรันเพย์โหลดอย่างเงียบๆ เมื่อตัวโหลดเริ่มต้นทำงาน มันจะปรับใช้โมดูลลายนิ้วมือที่ติดต่อเซิร์ฟเวอร์คำสั่งและขอคีย์สาธารณะสี่คีย์ โมดูลนี้ใช้ Kyber / ML-KEM—กลไกการหุ้มห่อคีย์หลังควอนตัมที่ได้มาตรฐานโดย NIST—เพื่อสร้างวัสดุคีย์ใหม่ หุ้มห่อคีย์ลับร่วม และส่งผลลัพธ์กลับไปยังเซิร์ฟเวอร์ก่อนที่จะขอเพย์โหลดโจมตีจริง
นี่คือ การบันทึกการใช้การเข้ารหัสหลังควอนตัมครั้งแรกโดย Lazarus เพื่อปกป้องการส่งมอบการโจมตี เทคนิคนี้ทำให้แน่ใจว่าแม้ว่าการรับส่งข้อมูลเครือข่ายจะถูกดักจับ ช่องสัญญาณ C2 ก็ไม่สามารถถอดรหัสได้โดยผู้โจมตีทั้งแบบคลาสสิกและแบบควอนตัม
เพย์โหลดที่ส่งมาใช้ประโยชน์จาก CVE-2026-68820 ซึ่งเป็นช่องโหว่ use-after-free race condition ใน afd.sys ซึ่งเป็นไดรเวอร์ Ancillary Function Driver ของ Windows ที่จัดการการดำเนินการ Winsock ในโหมดเคอร์เนล รายละเอียดทางเทคนิคที่สำคัญ ได้แก่:
หลังจากได้รับสิทธิ์ SYSTEM แล้ว การโจมตีได้ปรับใช้เวอร์ชันอัปเกรดของ FudModule ซึ่งเป็น rootkit โหมดเคอร์เนลที่เป็นเอกลักษณ์ของ Lazarus เวอร์ชันนี้—บางครั้งเรียกว่า FudModule v3.1—รองรับ Windows 11 บิลด์ 26100 และ 26200
FudModule ทำงานด้วยการเข้าถึงเคอร์เนลอย่างเต็มรูปแบบเพื่อ:
ขั้นตอนสุดท้ายใช้ Troy backdoor ซึ่งเป็นเครื่องมือการเข้าถึงระยะไกลแบบโมดูลาร์ที่เพิ่งมีการบันทึกใหม่ โครงสร้างพื้นฐานคำสั่งของมันถูกสร้างขึ้นเกือบทั้งหมดจาก เซิร์ฟเวอร์ที่ถูกต้องตามกฎหมายที่ถูกแฮ็ก—ผู้โจมตีไม่ได้สร้างโครงสร้างพื้นฐานของตนเอง แต่กลับเจาะระบบเซิร์ฟเวอร์ขององค์กรอื่น
แคมเปญนี้แสดงถึงการเพิ่มขีดความสามารถที่ซับซ้อนจากผู้คุกคามที่ได้รับการสนับสนุนจากรัฐ ซึ่งเป็นหนึ่งในกลุ่มที่มีประสิทธิผลมากที่สุดอยู่แล้ว การใช้การเข้ารหัสหลังควอนตัมเพื่อปกป้องการส่งมอบการโจมตีบ่งชี้ว่า Lazarus กำลังเฝ้าติดตามขีดความสามารถในการป้องกันและลงทุนในการปรับปรุงการปฏิบัติการให้ทันสมัยในอนาคต การโจมตีไดรเวอร์ AFD.sys ตัวเดียวกันซ้ำแล้วซ้ำอีก—ซึ่งถูกโจมตีอย่างน้อยสี่ครั้งตั้งแต่ปี 2022—เน้นย้ำถึงพื้นผิวช่องโหว่ที่คงอยู่ในเคอร์เนล Windows ซึ่งไมโครซอฟท์ยังคงแก้ไขในเชิงรับ
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
กลุ่ม Lazarus จากเกาหลีเหนือใช้ช่องโหว่ CVE 2026 68820 ซึ่งเป็นช่องโหว่ use after free race condition ในไดรเวอร์ AFD.sys ของ Windows เพื่อยกระดับสิทธิ์เป็น SYSTEM และติดตั้ง rootkit FudModule เพื่อโจมตีบริษัทในอุตสาหก...
กลุ่ม Lazarus จากเกาหลีเหนือใช้ช่องโหว่ CVE 2026 68820 ซึ่งเป็นช่องโหว่ use after free race condition ในไดรเวอร์ AFD.sys ของ Windows เพื่อยกระดับสิทธิ์เป็น SYSTEM และติดตั้ง rootkit FudModule เพื่อโจมตีบริษัทในอุตสาหก... ปฏิบัติการ Operation Dream Job ใช้กลยุทธ์ปลอมตัวเป็นนายหน้าจ้างงานผ่าน LinkedIn ส่งไฟล์ PDF ที่ถูกดัดแปลง และใช้การเข้ารหัสหลังควอนตัม Kyber/ML KEM เพื่อเข้ารหัสช่องทางการสื่อสารกับเซิร์ฟเวอร์ C2 ซึ่งถือเป็นครั้งแรกที...
ไมโครซอฟท์ออกแพตช์ใน Patch Tuesday เดือนสิงหาคม 2026 และ CISA ออกคำสั่งฉุกเฉินให้หน่วยงานรัฐบาลกลางสหรัฐฯ แก้ไขช่องโหว่ภายในวันที่ 25 สิงหาคม 2026