朝鲜 Lazarus 组织利用 Windows AFD.sys 驱动程序中的释放后使用条件竞争漏洞(CVE 2026 68820),在获取本地代码执行权限后提升至 SYSTEM 权限,部署 FudModule 内核 rootkit。 攻击链首次采用 NIST 标准化的 Kyber/ML KEM 后量子密钥封装机制保护命令与控制信道,确保即使流量被截获也无法被解密。
研究答案

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026 年初,朝鲜 Lazarus 组织在其长期进行的 “梦想工作”(Operation Dream Job) 行动中,祭出了一套前所未有的高级攻击链:将 Windows 内核零日漏洞与后量子密码学结合使用。Check Point 研究团队发现该行动并向微软披露漏洞 CVE-2026-68820,微软于 2026 年 8 月 11 日补丁星期二发布了修复补丁 。该行动针对西欧、印度和巴西的国防、航空航天及航空企业,使用了虚假招聘诱饵、木马化的 PDF 阅读器以及名为 Troy 的全新后门
。
Lazarus 自 2020 年以来一直开展“梦想工作”行动,但本轮攻击引入了三项重大技术升级 :
受害者在 LinkedIn 等专业平台被冒充洛克希德·马丁(Lockheed Martin)及隐私技术公司 Enveil 招聘人员的攻击者联系 。目标收到职位描述和可下载的“面试材料”链接。攻击采用了两种并行感染链
:
libmupdf.dll)和一个扩展名为 .pdf.enc 的加密载荷。启动 PDF 阅读器后,它会侧加载恶意 DLL,该 DLL 在显示诱饵 PDF 的同时,静默解密并执行载荷 初始加载器执行后,会部署一个指纹模块,该模块联系命令服务器并请求四个公钥。该模块使用 Kyber / ML-KEM——NIST 标准化的后量子密钥封装机制——生成新的密钥材料,封装共享密钥,并将结果发回服务器,然后才请求实际的漏洞载荷 。
这是 Lazarus 首次有记录地使用后量子加密技术 来保护漏洞投递。即使网络流量被截获,该技术也确保 C2 信道无法被经典计算机或量子计算机破译 。
投递的载荷利用了 CVE-2026-68820,这是 afd.sys(Windows 辅助功能驱动程序,负责处理内核模式 Winsock 操作)中的一个释放后使用条件竞争漏洞 。关键技术细节:
获得 SYSTEM 权限后,漏洞利用程序部署了升级版的 FudModule,这是 Lazarus 标志性的内核模式 rootkit 。该版本(有时标记为 FudModule v3.1)支持 Windows 11 Build 26100 和 26200
。FudModule 凭借完整内核访问权限可以:
最后阶段使用 Troy 后门,这是一个新近记录的模块化远程访问工具。其命令基础设施几乎完全建立在 劫持的合法服务器 之上——攻击者并未自建基础设施,而是攻陷了其他组织的服务器 。
| 类别 | 详情 |
|---|---|
| 目标行业 | 国防、航空航天、航空 |
| 确认受影响国家 | 法国、德国(西欧)、印度、巴西 |
| 时间线 | 攻击活动至少从 2026 年 7 月初开始活跃,最早观察到漏洞利用行为可追溯至 6 月 |
本轮攻击证明,一个本就多产的国家级威胁行为体发动了更为复杂的攻击。在漏洞投递阶段使用后量子加密技术表明,Lazarus 既在监控防御能力,也在为其行动进行“未来化”投资。自 2022 年以来,攻击者至少四次利用同一个 AFD.sys 驱动程序的漏洞,这凸显了 Windows 内核中存在一个持续的漏洞面,而微软仍在被动地修补 。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
朝鲜 Lazarus 组织利用 Windows AFD.sys 驱动程序中的释放后使用条件竞争漏洞(CVE 2026 68820),在获取本地代码执行权限后提升至 SYSTEM 权限,部署 FudModule 内核 rootkit。
朝鲜 Lazarus 组织利用 Windows AFD.sys 驱动程序中的释放后使用条件竞争漏洞(CVE 2026 68820),在获取本地代码执行权限后提升至 SYSTEM 权限,部署 FudModule 内核 rootkit。 攻击链首次采用 NIST 标准化的 Kyber/ML KEM 后量子密钥封装机制保护命令与控制信道,确保即使流量被截获也无法被解密。
攻击者通过 LinkedIn 冒充洛克希德·马丁等公司招聘人员,诱导目标下载带毒 PDF 阅读器或经过 DLL 侧加载的恶意压缩包。