Lazarus lákal zaměstnance leteckých a obranných firem na fingované nabídky práce a zneužil zero-day chybu ve Windows
Severokorejská skupina Lazarus znovu použila návnady z kampaně Operation Dream Job, tentokrát proti firmám z obranného, leteckého a kosmického průmyslu. Tentokrát k útoku patřila i dosud neznámá zranitelnost ve Windows.
Podle analýzy popsané na Root.cz útočníci lákali zaměstnance na falešné pracovní nabídky a šířili trojanizované aplikace pro prohlížení PDF i škodlivé dokumenty. V jedné z variant se po takzvaném DLL sideloadingu spouštěl downloader MISTPEN, který pro další komunikaci využíval Microsoft Graph API a OneDrive – tedy služby, které v běžném firemním provozu nepůsobí podezřele.
Tentokrát ale skupina nespoléhala jen na další škodlivou přílohu. Měla k dispozici i zero-day zranitelnost CVE-2026-68820 v ovladači Windows AFD.sys, který zprostředkovává komunikaci mezi aplikacemi a síťovým zásobníkem systému. Jde o chybu typu use-after-free, tedy nekorektní práci s pamětí po jejím uvolnění, kterou útočník s již získaným přístupem k systému mohl zneužít k eskalaci oprávnění až na úroveň SYSTEM. Microsoft opravu vydal 11. srpna a CISA chybu téhož dne zařadila do katalogu aktivně zneužívaných zranitelností KEV.
S právy SYSTEM pak útočníci nasazovali rootkit FudModule, který v jádře systému omezuje telemetrii nástrojů EDR a zasahuje do bezpečnostních mechanismů Windows. Bezpečnostní společnost Check Point k tomu popsala i backdoor s příznačným jménem Troy, který disponuje sedmnácti příkazy a řídicí infrastrukturou postavenou mimo jiné na napadených serverech Roundcube. Část těchto serverů byla kompromitována přes samostatnou zranitelnost CVE-2025-49113 a následně sloužila jako přeposílací bod pro komunikaci s oběťmi.

Kampaň znovu potvrzuje, že Lazarus cílí na sektory s vysokou hodnotou duševního vlastnictví a citlivých technologií, a že fingované nabídky práce zůstávají pro skupinu spolehlivou cestou k prvnímu kontaktu s obětí. Firmy z obranného, leteckého a kosmického průmyslu by měly věnovat zvýšenou pozornost náborovým procesům a ověřování identity osob, které se s nabídkami práce nebo spoluprací ozývají přes LinkedIn a podobné platformy, a mít nainstalované aktuální opravy pro ovladač AFD.sys.
Zdroj
Další články

Výběr rozhodnutí z GDPRhub

O2 spouští nový cloud jako reakci na americké zákony o přístupu k datům a dražší licence VMwaru

