Lazarus Group використав zero day вразливість CVE 2026 68820 (use after free у драйвері AFD.sys) для підвищення привілеїв до SYSTEM та встановлення руткіта FudModule в оборонних, аерокосмічних та авіаційних компаніях. Кампанія Operation Dream Job використовувала фальшиві пропозиції роботи через LinkedIn, троянізован...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
На початку 2026 року північнокорейське хакерське угруповання Lazarus значно посилило свою багаторічну операцію Operation Dream Job. Дослідники з Check Point Research виявили витончену атаку, яка поєднала невідому раніше вразливість нульового дня в ядрі Windows з використанням постквантової криптографії . Microsoft виправила цю вразливість, відому як CVE-2026-68820, у свій Patch Tuesday 11 серпня 2026 року
.
Хоча кампанія Operation Dream Job триває з 2020 року, ця хвиля кардинально відрізнялася від попередніх. Lazarus застосував одразу три технологічні прориви: раніше невідомий zero-day у драйвері AFD.sys, постквантовий обмін ключами для шифрування трафіку до командних серверів і новий модульний бекдор під кодовою назвою Troy .
Атака починалася з підходу до жертв на LinkedIn та інших професійних платформах. Зловмисники видавали себе за рекрутерів з компаній Lockheed Martin та Enveil — відомого розробника технологій конфіденційності . Жертві надсилали опис вакансії та посилання на "матеріали для співбесіди"
.
Дослідники виявили два паралельні сценарії зараження :
libmupdf.dll) та зашифрований файл із розширенням .pdf.enc. Коли користувач запускав переглядач PDF, він завантажував шкідливу DLL, яка відображала нешкідливий PDF-документ, але у фоновому режимі розшифровувала та запускала шкідливе навантаження Після запуску початкового завантажувача, він розгортав модуль збору даних про систему, який звертався до командного сервера (C2) і запитував чотири публічні ключі . Для захисту каналу використовувався алгоритм Kyber / ML-KEM — стандартизований NIST механізм інкапсуляції ключів, стійкий до квантових обчислень
.
Це перший задокументований випадок використання Lazarus постквантового шифрування для захисту доставки експлойту. Техніка гарантувала, що навіть при перехопленні мережевого трафіку, канал C2 неможливо було розшифрувати ані за допомогою класичних, ані квантових методів .
Завантажене шкідливе навантаження використовувало вразливість CVE-2026-68820 — use-after-free ("використання після звільнення") через стан перегонів у драйвері afd.sys . Це ядро драйвера Ancillary Function Driver (AFD) відповідає за роботу Winsock на рівні ядра Windows.
Ключові технічні деталі:
Отримавши привілеї SYSTEM, експлойт розгортав оновлену версію FudModule — фірмового руткіта Lazarus для ядра . Ця версія (FudModule v3.1) підтримувала збірки Windows 11 26100 та 26200
. FudModule мав повний доступ до ядра, що дозволяло:
Фінальна стадія використовувала новий модульний інструмент віддаленого доступу Troy. Його командна інфраструктура майже повністю складалася з захоплених легітимних серверів — зловмисники не будували власну інфраструктуру, а зламували сервери інших організацій .
Ця кампанія демонструє значне підвищення рівня складності з боку державного спонсорованого угруповання, яке й так є одним із найпродуктивніших. Використання постквантового шифрування для захисту доставки експлойту свідчить про те, що Lazarus відстежує оборонні можливості та інвестує в "майбутнє" своїх операцій. А повторювана експлуатація одного й того самого драйвера AFD.sys — щонайменше чотири рази з 2022 року — підкреслює постійну вразливу поверхню в ядрі Windows, яку Microsoft продовжує латати реактивно .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Lazarus Group використав zero day вразливість CVE 2026 68820 (use after free у драйвері AFD.sys) для підвищення привілеїв до SYSTEM та встановлення руткіта FudModule в оборонних, аерокосмічних та авіаційних компаніях.
Lazarus Group використав zero day вразливість CVE 2026 68820 (use after free у драйвері AFD.sys) для підвищення привілеїв до SYSTEM та встановлення руткіта FudModule в оборонних, аерокосмічних та авіаційних компаніях. Кампанія Operation Dream Job використовувала фальшиві пропозиції роботи через LinkedIn, троянізований переглядач PDF SecurityPDF та новий бекдор Troy, причому канали зв'язку захищалися постквантовим шифруванням Kyber/...
Жертвами стали компанії у Франції, Німеччині, Індії та Бразилії. Microsoft випустила патч 11 серпня 2026 року, а CISA наказала всім федеральним агентствам США встановити оновлення до 25 серпня.