朝鲜Lazarus集团利用Windows0Day漏洞发动“梦想工作”行动

admin 2026-08-15 05:36:35 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 朝鲜Lazarus集团利用Windows0Day漏洞(CVE-2026-68820)发动梦想工作行动,通过虚假招聘诱骗国防航空领域人员.攻击使用新后门Troy和劫持合法服务器作为C2基础设施,已确认受害者分布在多国.最紧迫防御措施是安装2026年8月补丁星期二更新,并对主动招聘联系保持警惕. 综合评分: 85 文章分类: 漏洞分析,恶意软件,威胁情报,红队


cover_image

朝鲜Lazarus集团利用Windows 0Day漏洞发动“梦想工作”行动

FreeBuf

2026年8月14日 19:00 上海

在小说阅读器读本章

去阅读

Part01

攻击手法升级

Check Point Research发现“梦想工作”行动(Operation Dream Job)新一轮攻击浪潮。这是朝鲜黑客组织长期实施的一项攻击行动,以精心设计的虚假招聘信息诱骗国防和航空航天领域专业人士上钩。

本轮攻击比以往版本更加危险:利用一个此前未知、现已修复的Windows漏洞(CVE-2026-68820),部署了此前未被披露的新后门Troy,其命令基础设施几乎完全建立在被劫持的合法服务器之上——攻击者并未自建服务器,而是直接夺取了这些服务器。已确认的受害者分布在法国、德国、巴西和印度。

Check Point Research发布的报告指出:

“攻击者利用Windows操作系统的一个此前未知漏洞(CVE-2026-68820),完全控制了受感染的计算机,并规避了EDR(终端检测与响应)的监视。Check Point已将这一漏洞上报给微软,微软在本研究发布之前已完成修复并推送补丁。”

“攻击者并未运行自己的服务器,而是劫持了合法但已沦陷的网站和网络邮件服务器来中转命令,这使得恶意流量更难与正常活动区分开来。”

Part02

0Day与双链攻击

CVE-2026-68820正是微软于8月11日“补丁星期二”中修复的那个已被在野利用的0Day漏洞。这是一个位于AFD.sys(Windows Sockets底层内核驱动程序)中的权限提升漏洞。Check Point于7月28日向微软报告该漏洞,微软三天后予以确认,补丁于两周后发布。本次攻击中使用的0Day与在野利用的0Day是同一个漏洞。

攻击通过两条平行感染链展开。

第一条感染链中,受害者会下载一个加密压缩包,其中包含一个带合法签名的PDF阅读器和一个恶意DLL。该DLL显示一份逼真的洛克希德·马丁公司职位描述,同时静默加载MISTPEN——一款通过Microsoft Graph API和OneDrive通信的轻量级下载器。

MISTPEN随后运行侦察模块,触发AFD.sys漏洞利用以获得SYSTEM权限,并部署ForestTiger——Lazarus集团广为使用的后门——以及该组织内核级rootkit的更新版本FudModule 3.1,后者现在能够篡改Windows智能应用控制(Smart App Control),从而绕过软件验证机制。

报告继续指出:

“第二条感染链较为新近,与ESET在2025年披露的针对无人机行业(UAV)的攻击活动有几处共同特征。受害者被引导从多个仿冒Enveil的网站下载木马化的PDF阅读器SecurityPDF。Enveil是一家合法的隐私技术公司,与本次攻击没有任何实际关联。安装后,被篡改的阅读器会检查通过它打开的任何PDF文件中是否含有隐藏标记。”“当标记存在时,应用程序会解密并启动一个嵌入的载荷,直接将Troy后门加载到内存中。”

Part03

Troy后门与中继基础设施

Troy是一个单一的DLL植入体,支持17条操作者命令,覆盖文件操作、shell访问、进程终止、内存DLL注入和配置更新等功能。Troy这个名字来源于其二进制文件中嵌入的PDB路径,Check Point也在更早的Lazarus样本中观察到了该路径。Enveil与本次攻击毫无关联,其品牌只是被借用,因为这个名字在国防行业专业人士听来颇具可信度。

C2(命令与控制)基础设施由被攻陷的Roundcube网络邮件系统和WordPress网站构成,其中许多存在(CVE-2025-49113)漏洞,并被植入了此前未被记录的PHP网页后门(webshell)RelayShell。RelayShell的功能是充当中继而非传统后门,通过简单的文本文件交换命令和响应。至少在一个已确认的案例中,一家早已被攻破的法国机构被用作向新受害者发送钓鱼邮件的跳板——攻击者借用了该公司的信誉来绕过邮件过滤机制。Check Point在中继网络中识别出至少17个唯一的服务器标识符,操作者通过商业VPN连接以进一步掩盖其真实位置。

Part04

防御建议

最紧迫的防御措施是安装2026年8月“补丁星期二”更新,其中包含(CVE-2026-68820)的修复补丁。对于运行对外公开的Roundcube或CMS(内容管理系统)的组织而言,次要风险在于成为中继基础设施的一部分,而非成为预定攻击目标:本次攻击所用服务器是通过泄露的凭据和一个已知的未修复漏洞被入侵的,并非通过什么复杂手段。

Check Point在报告最后总结道:

“鉴于0Day漏洞(现已提供补丁)、新型模块化后门以及为模仿合法流量而精心设计的基于Web的基础设施这三者相互结合,相关行业的安全团队应优先安装8月‘补丁星期二’更新,审查Check Point Research报告中发布的安全危害指标(IoC),并对主动发送的招聘联系信息保持与对待任何未经核实的下载请求同等的警惕程度。”

参考来源:

North Korean Lazarus Group Uses Windows Zero-Day in Operation Dream Job

North Korean Lazarus Group Uses Windows Zero-Day in Operation Dream Job

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《朝鲜Lazarus集团利用Windows 0Day漏洞发动“梦想工作”行动》

评论:0   参与:  0