被稱為 Lazarus 集團的北韓威脅行為者,被發現利用一個新近修補的、影響 Microsoft Windows 的安全漏洞進行零時差攻擊,以部署一個前所未見的後門程式,目標鎖定法國、德國、巴西和印度的國防及航空航太公司。
根據 Check Point Research 的報告,這項活動是 Operation Dream Job 的一部分,這是一個由平壤支持的駭客精心策劃的長期網路間諜和社交工程活動。該活動透過 LinkedIn 等平台,假冒招聘人員,以 Lockheed Martin 和 Enveil 等公司的虛假但具吸引力的職缺訊息,來誘騙全球專業人士,試圖建立信任以竊取敏感資料並安裝惡意軟體。
這些攻擊被發現利用了 CVE-2026-68820(CVSS 評分為 7.0),這是一個影響 Windows Ancillary Function Driver for WinSock(「AFD.sys」)的權限提升漏洞,微軟已在 2026 年 8 月的 Patch Tuesday 更新中將其修補。
正如先前活動波次中所觀察到的,受害者透過虛假的招聘人員訊息被引誘,並被欺騙開啟惡意 PDF 或安裝特洛伊化的 PDF 閱讀器,然後該閱讀器被用來安裝一個名為 Troy 的新後門程式,該程式授予對受感染機器的遠端存取權限。這些入侵的最終目標是完全控制受感染的電腦並繞過安全控制。
使用特洛伊化的 PDF 閱讀器是 Lazarus 集團與 Dream Job 結合使用的、經過驗證的策略,駭客自 2022 年以來一直濫用此方法。
在最新的攻擊中,已偵測到兩種不同的平行感染序列。
MISTPEN 則載入了至少四個不同的模組。
攻擊鏈採用了 Lazarus 集團自 2022 年以來一再使用的已知核心模式 rootkit 的更新版本,以隱藏惡意工具在主機上安裝的安全軟體中的存在。
具體來說,它利用了「AFD.sys」中的本地權限提升漏洞,獲得了 SYSTEM 權限,並最終將 MISTPEN 的另一個實例注入到一個 SYSTEM 進程中,以便它能夠以提升的權限運行,並避開安全工具的視線。這個較新的版本稱為 FudModule 3.1,通過允許它篡改一個名為 Smart App Control 的 Windows 功能來改進其前身,該功能旨在驗證程式是否安全運行。
Check Point 表示:「在 SYSTEM 級別的 msiexec.exe 子進程中,其遠端存根將 VerifiedAndReputablePolicyState 設置為零,並調用具有選項 0x10000000 的 NtSetSystemInformation 類別 0xA4,觸發代碼完整性策略的就地重新加載。」
此外,據稱攻擊者創建了至少三個冒充 Enveil 的網站來分發「SecurityPDF」,儘管尚不清楚這些虛假入口網站是如何被整合到社交工程活動中的。據推測,攻擊者首先透過網路釣魚訊息發送 PDF,然後敦促受害者從網站下載 PDF 閱讀器來查看該文件。
值得注意的是,該活動並沒有建立自己的專屬基礎設施,而是劫持了合法但已被入侵的 WordPress 和 SharePoint 網站以及易受攻擊的 Roundcube 網頁郵件伺服器,將其用作 ForestTiger 命令與控制(C2)伺服器,從而使其更難與正常的網路流量區分開來。
許多 Roundcube 伺服器被發現易受 CVE-2025-49113 的影響,攻擊者利用此漏洞將其感染了先前未記錄的 PHP 網頁 Shell,代號為 RelayShell,以實現以文字檔案形式交換命令和響應。
在至少一個案例中,一個已經被入侵的法國組織被用來向新受害者發送網路釣魚訊息,以繞過基於聲譽的過濾器。
最新的發現表明,Lazarus 集團在針對全球關鍵行業的攻擊中,繼續磨練其惡意軟體能力和戰術,同時保持 Dream Job 的基礎架構基本完整。
Check Point Software 的威脅情報總監 Sergey Shykevich 在分享給 The Hacker News 的聲明中表示:「這個活動之所以如此危險,不僅僅是因為零時差漏洞——還因為 Lazarus 如何將合法的、受信任的基礎設施編織到攻擊的每個階段。他們隱藏在眾目睽睽之下,躲在排名靠前的搜尋結果、真實的品牌標識以及他們已經入侵的組織的聲譽之後。」
「當網站、下載和招聘人員看起來都真實時,『識別網路釣魚連結』這個舊的建議不再容易適用。現在保持安全意味著要假設信任本身是可以被偽造的:在更新發布時立即修補,透過官方管道驗證軟體而不是搜尋排名,並將零信任思維擴展到我們每天互動的看起來合法的網站和合作夥伴。」