Lazarus đã vận hành Operation Dream Job từ năm 2020, nhưng làn sóng này có ba nâng cấp kỹ thuật đáng chú ý :
Nạn nhân bị tiếp cận trên LinkedIn và các nền tảng chuyên nghiệp khác bởi những đối tượng mạo danh nhà tuyển dụng của Lockheed Martin và công ty công nghệ bảo mật Enveil . Mục tiêu nhận được mô tả công việc và một liên kết tải xuống "tài liệu phỏng vấn". Hai chuỗi lây nhiễm song song được sử dụng
:
libmupdf.dll) và một payload được mã hóa với phần mở rộng .pdf.enc. Khi khởi chạy, trình xem PDF sẽ tải DLL độc hại (sideload), hiển thị một PDF giả trong khi âm thầm giải mã và thực thi payload Khi loader ban đầu được thực thi, nó triển khai một module thu thập dấu vết, liên hệ với máy chủ chỉ huy và yêu cầu bốn khóa công khai. Module này sử dụng Kyber / ML-KEM – cơ chế đóng gói khóa hậu lượng tử đã được NIST chuẩn hóa – để tạo khóa mới, đóng gói một bí mật dùng chung và gửi kết quả trở lại máy chủ trước khi yêu cầu payload khai thác thực tế .
Đây là lần đầu tiên ghi nhận Lazarus sử dụng mã hóa hậu lượng tử để bảo vệ quá trình phân phối exploit. Kỹ thuật này đảm bảo rằng ngay cả khi lưu lượng mạng bị chặn, kênh C2 cũng không thể bị giải mã bởi các đối thủ sử dụng máy tính cổ điển hoặc lượng tử .
Payload được phân phối đã khai thác CVE-2026-68820, một lỗi use-after-free (sử dụng sau khi giải phóng) trong điều kiện race condition (tranh chấp luồng) của afd.sys, driver chức năng phụ trợ của Windows xử lý các hoạt động Winsock ở chế độ nhân . Thông tin kỹ thuật chính:
Sau khi đạt được đặc quyền SYSTEM, exploit triển khai một phiên bản nâng cấp của FudModule, rootkit chế độ nhân đặc trưng của Lazarus . Phiên bản này (đôi khi được gọi là FudModule v3.1) hỗ trợ Windows 11 build 26100 và 26200
. FudModule hoạt động với toàn quyền truy cập kernel để:
Giai đoạn cuối sử dụng backdoor Troy, một công cụ truy cập từ xa dạng module mới được ghi nhận. Hạ tầng chỉ huy của nó được xây dựng gần như hoàn toàn từ các máy chủ hợp pháp bị chiếm quyền – tin tặc không tự xây dựng hạ tầng riêng của mình mà xâm phạm máy chủ của các tổ chức khác .
Chiến dịch này đánh dấu sự leo thang về độ tinh vi từ một tác nhân đe dọa do nhà nước bảo trợ vốn đã là một trong những nhóm hoạt động mạnh nhất. Việc sử dụng mã hóa hậu lượng tử để bảo vệ quá trình phân phối exploit cho thấy rằng Lazarus vừa đang theo dõi các khả năng phòng thủ, vừa đầu tư vào việc bảo vệ các hoạt động của mình trước tương lai. Việc liên tục nhắm mục tiêu vào cùng một driver AFD.sys – đã bị khai thác ít nhất bốn lần kể từ năm 2022 – làm nổi bật một bề mặt lỗ hổng dai dẳng trong nhân Windows mà Microsoft vẫn phải vá một cách bị động .