Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Lazarus ја искористува zero-day ранливоста во Windows за добивање SYSTEM пристап и инсталирање backdoor

Севернокорејскиот актер на закани познат како Lazarus Group е поврзан со искористувањето на zero-day ранливост во неодамна закрпен безбедносен пропуст во Microsoft Windows, со цел доставување на досега невиден backdoor кој ги таргетира компании од одбранбената и воздушно-космичката индустрија во Франција, Германија, Бразил и Индија.

Според Check Point Research, активноста е дел од Operation Dream Job, долготрајна кампања за сајбер-шпионажа и социјален инженеринг организирана од хакери поддржани од Пјонгјанг. Во рамките на кампањата, професионалци ширум светот се таргетираат со лажни, но убедливи понуди за работа во компании како Lockheed Martin и Enveil. Целта е кражба на чувствителни податоци и инсталирање малициозен софтвер, при што напаѓачите им пристапуваат на жртвите преку платформи како LinkedIn, претставувајќи се како регрутери за да изградат доверба.

Нападите ја искористуваат CVE-2026-68820 (CVSS оцена: 7,0), ранливост за ескалација на привилегии која го засега **Windows Ancillary Function Driver for WinSock („AFD.sys“) **. Microsoft ја закрпи оваа ранливост како дел од безбедносните ажурирања Patch Tuesday за август 2026 година.

Како и во претходните фази на кампањата, жртвите се привлекуваат преку лажни пораки од регрутери и се измамуваат да отворат малициозен PDF или да инсталираат тројанизиран PDF прегледувач. Потоа тој се користи за инсталирање на нов backdoor наречен Troy, кој овозможува далечински пристап до компромитираната машина.

Крајната цел на овие упади е целосно преземање на контролата врз заразените компјутери и заобиколување на безбедносните механизми.

Користењето тројанизиран PDF прегледувач е проверена и веќе користена тактика на Lazarus Group во рамките на кампањата Dream Job. Актерите на закани ја злоупотребуваат оваа техника уште од 2022 година.

Како дел од најновите напади се откриени две различни паралелни шеми на инфекција:

1. DLL side-loading

Жртвите се упатуваат да преземат шифрирана архива, која се користи за активирање на синџир за DLL side-loading.

Малициозната DLL-датотека (libmupdf.dll) прикажува лажна понуда за работа, додека незабележливо презема и извршува во меморијата лесен downloader наречен MISTPEN.

Downloader-от комуницира со инфраструктура контролирана од актерите на заканата преку Microsoft Graph API и OneDrive, од каде што презема и извршува модули за:

  • извидување на системот;
  • одржување постојаност (persistence);
  • активирање на експлоатот за ранливоста во AFD.sys.

Потоа се распоредува ForestTiger (познат и како ScoringMathTea), кој обезбедува далечински пристап до компромитираниот компјутер.

2. Тројанизиран „SecurityPDF“ PDF прегледувач

Во вториот начин на инфекција, жртвите се упатуваат да го преземат SecurityPDF од веб-страница која го имитира Enveil.

Откако ќе се инсталира, програмата следи дали преку неа се отвора PDF документ кој содржи специфичен маркер:

This document is encrypted with sumatrapdf reader!!!!!!!!!!!!

Ако маркерот е присутен, апликацијата го дешифрира и активира вградениот payload, кој директно во меморијата го вчитува backdoor-от Troy.

DLL имплантот поддржува 17 команди за операторот, овозможувајќи:

  • пребарување и идентификација на датотеки;
  • поставување и преземање датотеки;
  • архивирање и извлекување податоци;
  • пристап до интерактивен shell;
  • прекинување процеси;
  • DLL инјектирање директно во меморијата;
  • ажурирање на конфигурацијата.

Со комбинацијата од социјален инженеринг, лажни понуди за работа, тројанизиран софтвер и zero-day експлоатација, Lazarus може да добие високо ниво на пристап до целниот Windows систем и потоа да одржува далечинска контрола над компромитираната машина.

Високо ниво на преглед на синџирот на инфекција преку DLL sideloading

MISTPEN, пак, вчитува најмалку четири различни модули:

  • GetInfoPlugin (Release_GetInfoPlugin_x64.dll) – се користи за профилирање на целниот систем и за извлекување на собраните информации во форма на еден string со широки знаци.
  • PvPlugin (Release_PvPlugin_x64.dll) – собира податоци за системот и информации за процесите што моментално се извршуваат.
  • OneScreenCapture (OneScreenCapture64.dll) – прави screenshot-и од тековната работна површина, вклучувајќи ги сите поврзани монитори, и ги испраќа како JPEG-слики.
  • LPE (local privilege escalation) loader – собира информации за системот, генерира нов криптографски клучен материјал со користење на алгоритмот ML-KEM за постквантна енкапсулација на клучеви и го користи договорениот клуч за време на процесот на handshake за да го дешифрира и изврши FudModule.

Синџирот на напад користи ажурирана верзија на познатиот kernel-mode rootkit, кој Lazarus Group го користи повеќепати најмалку од 2022 година, со цел да го прикрие присуството на малициозните алатки од безбедносниот софтвер инсталиран на целниот систем.

Една од веб-страниците што се рангира високо во резултатите од пребарувачите за „Enveil SecurityPDF“

Конкретно, напаѓачите ја искористуваат локалната ранливост за ескалација на привилегии во „AFD.sys“, добиваат SYSTEM привилегии и на крајот инјектираат друга инстанца на MISTPEN во SYSTEM процес, со што му овозможуваат да работи со зголемени привилегии и да остане незабележан од безбедносните алатки.

Новата верзија, наречена FudModule 3.1, претставува подобрување во однос на претходната верзија бидејќи овозможува манипулација со функцијата на Windows наречена Smart App Control, која е дизајнирана да проверува дали одредена програма е безбедна за извршување.

„Во SYSTEM-процесот msiexec.exe, remote stub-от ја поставува вредноста VerifiedAndReputablePolicyState на нула и ја повикува класата NtSetSystemInformation со опцијата 0x10000000, со што се активира повторно вчитување на политиката за интегритет на кодот“, соопшти Check Point.

Дополнително, се верува дека напаѓачите создале најмалку три веб-страници кои го имитираат Enveil, со цел преку нив да го дистрибуираат „SecurityPDF“. Сè уште не е јасно како овие лажни портали биле интегрирани во кампањата за социјален инженеринг.

Се претпоставува дека напаѓачите прво го испраќаат PDF документот преку phishing порака, а потоа ги убедуваат жртвите да го преземат PDF прегледувачот од веб-страницата за да можат да го отворат документот.

Домените се:

  • envell[.]xyz
  • enveil[.]online
  • uxtramine[.]org

Особено значајно е тоа што кампањата, наместо да користи сопствена, специјално изградена инфраструктура, злоупотребува легитимни, но компромитирани WordPress и SharePoint веб-страници, како и ранливи Roundcube webmail сервери, кои се користат како command-and-control (C2) сервери за ForestTiger.

На овој начин станува значително потешко да се разликува малициозниот сообраќај од нормалниот веб-сообраќај.

Кај многу од Roundcube серверите е утврдено присуство на ранливоста CVE-2025-49113, која напаѓачите ја искористиле за да ги заразат серверите со претходно недокументиран PHP web shell наречен RelayShell.

RelayShell овозможува размена на команди и одговори во форма на текстуални датотеки.

Во најмалку еден случај, организација од Франција која претходно била компромитирана била искористена за испраќање phishing пораки до нови жртви, со цел да се заобиколат филтрите засновани на репутација.

Најновите наоди покажуваат дека Lazarus Group продолжува да ги усовршува своите малициозни алатки и техники, додека основите на кампањата Dream Job во голема мера остануваат непроменети во нападите насочени кон критични сектори ширум светот.

„Она што ја прави оваа кампања толку опасна не е само zero-day ранливоста – туку и начинот на кој Lazarus вклучи легитимна и доверлива инфраструктура во секоја фаза од нападот“, изјави Sergey Shykevich, директор за threat intelligence во Check Point Software.

Тој додава дека напаѓачите се обидувале да останат незабележани преку високо рангирани резултати во пребарувачите, вистински брендови на производители и репутацијата на организации кои претходно ги компромитирале.

Кога веб-страницата, преземањето на софтверот и регрутерот изгледаат автентично, традиционалниот совет „препознај ја phishing-врската“ веќе не е доволен.

Затоа, заштитата денес подразбира претпоставка дека и самата доверба може да биде фалсификувана: инсталирање на безбедносните закрпи веднаш штом ќе бидат објавени, проверување на софтверот преку официјални канали наместо преку резултатите од пребарувачите и примена на принципите на Zero Trust дури и кон веб-страници и партнери кои изгледаат целосно легитимно.

Извори:

  • The Hacker News – Lazarus Exploits Windows Zero-Day to Gain SYSTEM Access and Deploy Backdoor The Hacker News