北韓 Lazarus 集團利用 Windows AFD.sys 驅動程式的 use after free 競爭條件漏洞(CVE 2026 68820),取得 SYSTEM 權限並部署 FudModule 核心級 Rootkit,目標為歐亞多國的國防、航空及航天企業 攻擊鏈首次採用後量子加密 Kyber/ML KEM 保護 C2 通訊,確保即使網絡流量被攔截亦無法破解,並利用假招聘訊息及特洛伊化 PDF 閱讀器騙取受害者下載惡意檔案 Microsoft 已於 2026 年 8 月 11 日 Patch Tuesday 修復漏洞,CISA 發出緊急指令要求美國聯邦機構於 8 月 25 日前完成更新,並將漏洞加入已知被利用漏洞目錄
研究答案

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026 年初,北韓 Lazarus 集團將其長期執行的「造夢行動」(Operation Dream Job)升級至全新層次,結合 Windows 核心零日漏洞與後量子加密技術,發動一套極為精密嘅攻擊鏈。Check Point Research 發現呢次攻擊活動,並將漏洞——CVE-2026-68820——通報 Microsoft,後者已於 2026 年 8 月 11 日 Patch Tuesday 完成修補 。今次攻擊針對西歐、印度同巴西嘅國防、航空及航天機構,利用假招聘誘餌、特洛伊化 PDF 閱讀器同一個名為 Troy 嘅全新後門
。
Lazarus 自 2020 年起已營運「造夢行動」,但呢一波加入咗三大技術升級 :
受害者喺 LinkedIn 等專業平台收到冒充 Lockheed Martin 及私隱科技公司 Enveil 招聘人員嘅聯絡 。目標會收到一份職位描述同一個「面試資料」下載連結。攻擊者使用兩個平行感染鏈
:
libmupdf.dll)同一個加密載荷(.pdf.enc 延伸檔名)。當使用者執行 PDF 閱讀器,系統會側載惡意 DLL,顯示一個偽裝 PDF 嘅同時,暗中解密並執行載荷 一旦初始載荷執行,就會部署一個指紋識別模塊,聯絡命令伺服器並索取四個公鑰。模塊使用 Kyber / ML-KEM——美國 NIST 標準化嘅後量子金鑰封裝機制——生成新金鑰材料、封裝共享秘密,並將結果傳回伺服器,然後先請求實際嘅漏洞載荷 。
呢個係 Lazarus 首次被記錄使用後量子加密去保護漏洞傳送。呢項技術確保即使網絡流量被攔截,C2 頻道都無法被經典或量子電腦破解 。
傳送嘅載荷利用咗 CVE-2026-68820,一個喺 afd.sys(Windows 輔助功能驅動程式,用於核心模式 Winsock 操作)入面嘅 use-after-free 競爭條件漏洞 。關鍵技術詳情:
取得 SYSTEM 權限後,漏洞利用程式會部署一個升級版嘅 FudModule——Lazarus 標誌性嘅核心模式 Rootkit 。呢個版本(有時稱為 FudModule v3.1)支援 Windows 11 版本 26100 同 26200
。FudModule 以完整核心存取權限運作,可以:
最終階段使用 Troy 後門,一個新記錄嘅模塊化遠端存取工具。其命令基礎設施幾乎完全由被騎劫嘅合法伺服器組成——攻擊者無需自建基礎設施,而係入侵其他機構嘅伺服器黎用 。
| 類別 | 詳情 |
|---|---|
| 針對行業 | 國防、航空、航天 |
| 確認國家 | 法國、德國(西歐)、印度、巴西 |
| 時間線 | 攻擊至少自 2026 年 7 月初活躍,漏洞利用最早可追溯到 6 月 |
呢次行動代表一個國家級威脅行為者嘅技術升級,而呢個行為者本身已經係最多產嘅黑客組織之一。使用後量子加密去保護漏洞傳送,暗示 Lazarus 唔單止喺監控防禦能力,仲喺投資未來化嘅攻擊操作。同一 AFD.sys 驅動程式自 2022 年起至少被利用四次,突顯 Windows 核心入面一個持續存在嘅漏洞面,Microsoft 目前只能被動修補 。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
北韓 Lazarus 集團利用 Windows AFD.sys 驅動程式的 use after free 競爭條件漏洞(CVE 2026 68820),取得 SYSTEM 權限並部署 FudModule 核心級 Rootkit,目標為歐亞多國的國防、航空及航天企業
北韓 Lazarus 集團利用 Windows AFD.sys 驅動程式的 use after free 競爭條件漏洞(CVE 2026 68820),取得 SYSTEM 權限並部署 FudModule 核心級 Rootkit,目標為歐亞多國的國防、航空及航天企業 攻擊鏈首次採用後量子加密 Kyber/ML KEM 保護 C2 通訊,確保即使網絡流量被攔截亦無法破解,並利用假招聘訊息及特洛伊化 PDF 閱讀器騙取受害者下載惡意檔案
Microsoft 已於 2026 年 8 月 11 日 Patch Tuesday 修復漏洞,CISA 發出緊急指令要求美國聯邦機構於 8 月 25 日前完成更新,並將漏洞加入已知被利用漏洞目錄