Северокорейская хакерская группа Lazarus активно эксплуатирует недавно обнаруженную уязвимость операционной системы Windows для распространения неизвестного ранее бэкдора среди оборонных и аэрокосмических компаний во Франции, Германии, Бразилии и Индии.

По данным исследователей Check Point Research, эта деятельность является частью Операции Dream Job — масштабной кампании кибершпионажа и социальной инженерии, спланированной пхеньянскими хакерами. Они рассылают поддельные, но убедительные предложения о работе от компаний, включая Lockheed Martin и Enveil, контактируя профессионалов через LinkedIn и выдавая себя за рекрутеров. Целью является кража конфиденциальной информации и установка вредоноса.

В атаках используется уязвимость CVE-2026-68820 (оценка CVSS: 7.0) — ошибка повышения привилегий в драйвере Windows AFD.sys, которую Microsoft устранила в августовском обновлении 2026 года.

Как показано в предыдущих волнах кампании, жертвы получают сообщения от поддельных рекрутеров и обманываются для открытия вредоносного PDF-файла или установки троянизированного просмотрщика PDF. Затем эта программа используется для установки нового бэкдора под названием Troy, который предоставляет удаленный доступ к скомпрометированному компьютеру. Целью атак является полный контроль над зараженными машинами и обход средств защиты.

Использование поддельного просмотрщика PDF — это проверенная тактика группы Lazarus, применяемая ею с 2022 года.

В последних атаках выявлены два различных способа инфицирования:

  • Боковая загрузка DLL — жертвам предлагается скачать зашифрованный архив, запускающий цепочку боковой загрузки DLL. Вредоносная библиотека (libmupdf.dll) отображает поддельное описание вакансии, одновременно скачивая и выполняя в памяти компактный загрузчик MISTPEN. Загрузчик связывается с инфраструктурой злоумышленников через Microsoft Graph API и OneDrive для получения модулей разведки и сохранения доступа, запуска эксплуата драйвера AFD.sys и развертывания ForestTiger, обеспечивающего удаленный доступ к хосту.
  • Троянизированный просмотрщик SecurityPDF — жертвам предлагается скачать SecurityPDF с сайта, выдающего себя за Enveil. После установки программа отслеживает открытые PDF-документы на наличие специального маркера. При его обнаружении приложение расшифровывает встроенный полезный груз, загружающий бэкдор Troy непосредственно в память. Эта DLL-программа поддерживает 17 команд оператора для перечисления файлов, их загрузки и скачивания, архивирования и утечки данных, интерактивного доступа к командной строке, завершения процессов, внедрения DLL в память и обновления конфигурации.

MISTPEN загружает по меньшей мере четыре различных модуля:

  • GetInfoPlugin — для профилирования хоста и утечки собранной информации
  • PvPlugin — для сбора данных разведки и информации о запущенных процессах
  • OneScreenCapture — для снятия скриншотов рабочего стола и передачи их в формате JPEG
  • LPE-загрузчик (локальное повышение привилегий) — собирает информацию о хосте, генерирует ключевой материал с использованием постквантового алгоритма ML-KEM и запускает FudModule с использованием согласованного ключа

Цепочка атаки использует обновленную версию известного руткита режима ядра, который группа Lazarus неоднократно применяла начиная с 2022 года для скрытия вредоносных инструментов от антивирусного программного обеспечения.

В частности, она эксплуатирует уязвимость локального повышения привилегий в AFD.sys, получает права SYSTEM и внедряет другой экземпляр MISTPEN в процесс SYSTEM, позволяя ему работать с повышенными привилегиями и оставаться незаметным для средств защиты. Новая версия, названная FudModule 3.1, улучшена благодаря возможности воздействия на функцию Windows Smart App Control, предназначенную для проверки безопасности программ.

По сообщению Check Point, злоумышленники создали по меньшей мере три веб-сайта, имитирующих Enveil для распространения SecurityPDF, хотя неясно, как эти поддельные порталы были интегрированы в социальную инженерию. Предполагается, что вредоносный актор сначала отправляет PDF через фишинговое сообщение, а затем убеждает пользователя скачать просмотрщик с сайта для открытия документа.

Доменные имена поддельных сайтов:

  • envell[.]xyz
  • enveil[.]online
  • uxtramine[.]org

Примечательно, что вместо создания собственной инфраструктуры злоумышленники захватывают законные, но скомпрометированные веб-сайты WordPress и SharePoint, а также уязвимые серверы Roundcube для использования в качестве серверов управления ForestTiger (C2). Это значительно затрудняет отличие такого трафика от обычного.

Многие серверы Roundcube оказались уязвимы для CVE-2025-49113. Злоумышленники используют эту уязвимость для заражения их ранее неизвестной PHP-оболочкой RelayShell, обеспечивающей обмен командами и ответами в виде текстовых файлов. По крайней мере в одном случае уже скомпрометированная французская организация использовалась для отправки фишинговых сообщений новым жертвам с целью обхода фильтров, основанных на репутации.

Последние результаты исследований показывают, что группа Lazarus продолжает совершенствовать свои способности и методы работы, сохраняя основные черты операции Dream Job в атаках на критически важные сектора по всему миру.

Сергей Шикевич, директор по анализу угроз в Check Point Software, отметил: «Что делает эту кампанию особенно опасной, так это не только нулевая уязвимость, но и то, как Lazarus интегрировала легитимную, надежную инфраструктуру на каждом этапе атаки. Они скрывались в открытом виде — за топовыми результатами поиска, подлинным брендингом поставщиков и репутацией уже скомпрометированных организаций».

«Когда веб-сайт, загрузка и рекрутер выглядят аутентичными, старый совет 'заметить фишинговую ссылку' становится неприменимым. Для обеспечения безопасности необходимо предположить, что само доверие может быть подделано: устанавливайте обновления немедленно, проверяйте программное обеспечение через официальные каналы, а не поисковые системы, и применяйте принцип нулевого доверия к выглядящим подлинными сайтам и партнерам, с которыми мы взаимодействуем ежедневно».