北韓 Lazarus 集團在「夢想起飛行動」中,利用 Windows AFD.sys 驅動程式的零日漏洞(CVE 2026 68820),藉由假裝招募人員的社交工程手段,對全球國防、航太及航空業者發動攻擊。 攻擊鏈首次使用 NIST 標準化後的 Kyber/ML KEM 抗量子加密機制來保護命令與控制(C2)流量,並部署升級版的 FudModule 核心級 Rootkit 以癱瘓端點偵測與回應(EDR)系統。
研究答案

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026 年初,北韓 Lazarus 集團在長期的 「夢想起飛行動」(Operation Dream Job) 中發動了極具技術突破性的攻擊,將 Windows 核心零日漏洞與抗量子密碼學結合。資安公司 Check Point Research 揭露了這項攻擊行動,並向微軟通報了此漏洞——CVE-2026-68820,微軟已於 2026 年 8 月 11 日的 Patch Tuesday 更新中將其修補 。此波攻擊鎖定了西歐、印度與巴西的國防、航太及航空組織,利用假的招募訊息、一個被植入木馬的 PDF 檢視器,以及一個名為 Troy 的全新後門程式
。
Lazarus 從 2020 年就開始執行「夢想起飛行動」,但這波攻擊帶來了三項重大的技術升級 :
受害者會在 LinkedIn 等專業社群平台上,收到假冒洛克希德馬丁(Lockheed Martin)與隱私技術公司 Enveil 招募人員的聯繫 。目標對象會收到工作描述和一個下載「面試資料」的連結。攻擊者使用了兩種並行的感染鏈
:
libmupdf.dll),以及一個附檔名為 .pdf.enc 的加密酬載。當受害者啟動 PDF 檢視器時,會側載這個惡意 DLL,它會顯示一個與工作相關的 PDF 檔案作為誘餌,同時在背景解密並執行真正的惡意酬載 一旦初始載入器執行,它會部署一個偵測模組,該模組會聯繫命令伺服器並請求四組公鑰。該模組使用 Kyber / ML-KEM——美國國家標準與技術研究院(NIST)標準化的後量子金鑰封裝機制——來生成新的金鑰材料、封裝一個共用金鑰,並將結果回傳給伺服器,之後才請求真正的漏洞利用酬載 。
這是 Lazarus 首次公開使用抗量子加密技術來保護漏洞傳遞。這項技術確保即使網路流量被攔截,古典或量子電腦都無法解密 C2 通道 。
傳遞進來的酬載利用了 CVE-2026-68820,這是一個存在於 AFD.sys 中的釋放後使用(use-after-free)競爭條件漏洞。AFD.sys 是 Windows 的附屬功能驅動程式,負責處理核心模式的 Winsock 運算 。關鍵技術細節如下:
獲得 SYSTEM 權限後,漏洞利用程式會部署一個升級版的 FudModule——Lazarus 的標誌性核心級 Rootkit 。此版本支援 Windows 11 的特定版本 (build 26100 和 26200)
。FudModule 以完整核心權限運作,能夠:
攻擊的最後階段使用 Troy 後門,這是一個新發現的模組化遠端存取工具。其命令基礎設施幾乎完全建立在 被挾持的合法伺服器上——攻擊者並未自行建造基礎設施,而是入侵了其他組織的伺服器 。
| 類別 | 詳細資訊 |
|---|---|
| 鎖定產業 | 國防、航太、航空 |
| 確認國家 | 法國、德國(西歐)、印度、巴西 |
| 攻擊時間 | 至少從 2026 年 7 月初開始活躍,最早在 6 月就觀察到漏洞利用行為 |
此次攻擊代表了來自一個本就極為多產的國家級威脅行為者,其技術能力的進一步升級。使用抗量子加密技術來保護漏洞傳遞,顯示 Lazarus 不僅在監控防禦技術的發展,也正在投資於讓其行動能夠「未來化」。反覆利用相同的 AFD.sys 驅動程式(自 2022 年以來至少被利用了四次)突顯了 Windows 核心中存在一個持續的攻擊表面,而微軟仍處於被動修補的模式 。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
北韓 Lazarus 集團在「夢想起飛行動」中,利用 Windows AFD.sys 驅動程式的零日漏洞(CVE 2026 68820),藉由假裝招募人員的社交工程手段,對全球國防、航太及航空業者發動攻擊。
北韓 Lazarus 集團在「夢想起飛行動」中,利用 Windows AFD.sys 驅動程式的零日漏洞(CVE 2026 68820),藉由假裝招募人員的社交工程手段,對全球國防、航太及航空業者發動攻擊。 攻擊鏈首次使用 NIST 標準化後的 Kyber/ML KEM 抗量子加密機制來保護命令與控制(C2)流量,並部署升級版的 FudModule 核心級 Rootkit 以癱瘓端點偵測與回應(EDR)系統。
微軟已於 2026 年 8 月 11 日的 Patch Tuesday 中修補此漏洞,美國 CISA 亦發布緊急指令,要求所有聯邦機構在 8 月 25 日前完成修補。