OperationDreamJob攻击链:SecurityPDF、MISTPEN与FudModule零日提权

admin 2026-08-22 04:48:54 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: OperationDreamJob攻击链结合招聘诱饵、软件仿冒、内存加载、CVE-2026-68820零日提权和被入侵服务器C2,针对国防与航空航天行业。攻击者使用SecurityPDF和DLLsideloading两条路径,最终部署FudModule内核模块和Troy后门。建议优先修复CVE-2026-68820,监控异常DLL加载和内核行为。 综合评分: 95 文章分类: 漏洞分析,恶意软件,红队,内网渗透,威胁情报


Operation Dream Job 攻击链:SecurityPDF、MISTPEN 与 FudModule 零日提权

原创

Ti Ti

TIPFactory情报工厂

2026年8月21日 09:00 江苏

在小说阅读器读本章

去阅读

2026 年的 Operation Dream Job 把招聘诱饵、软件仿冒、内存加载、Windows 内核零日提权和被入侵服务器 C2 串成了一条完整链路。攻击目标集中在国防、航空航天、无人机、监控传感器与机器人等行业,活动与 DPRK 关联的 Lazarus 集团相关。

攻击链并非只有单一入口。Check Point Research 观察到两条并行路径:一条使用合法 PDF 阅读器进行 DLL sideloading;另一条分发经过篡改的 SecurityPDF,让特制 PDF 成为加密载荷容器。两条路径最终都能进入 MISTPEN 内存下载器、FudModule 内核模块和长期驻留后门阶段。

两条初始感染链

第一条链路向目标发送加密 ZIP,其中包含合法签名的 PDF 阅读器、恶意 libmupdf.dll 和伪装为 PDF 的加密载荷。用户启动阅读器后,Windows 从同目录侧载恶意 DLL。DLL 同时展示诱饵文档,并从加密文件中提取、解密和内存执行 MISTPEN。

图 1:合法 PDF 阅读器、侧载 DLL、诱饵文档与内存载荷之间的执行关系。

图 2:以国防企业职位描述为主题的 PDF 诱饵。

第二条链路使用 SecurityPDF。它基于 MuPDF 开源阅读器改造,攻击者修改了“File → Open”和拖放文件两个代码路径。每次打开 PDF 时,程序都会搜索固定标记:

This document is encrypted with sumatrapdf reader!!!!!!!!!!!!

命中后,SecurityPDF 使用单字节 XOR key 0x39 解密嵌入内容,将结果写入 %TEMP%\new.exe 并启动。new.exe 再反射加载包含 Troy 后门的 DLL。

图 3:特制 PDF 只有在篡改后的阅读器中才会触发载荷提取。

攻击者还建立至少三个仿冒 Enveil 的网站分发 SecurityPDF,并通过 SEO 让部分页面出现在相关关键词的首位。证据表明 Enveil 只是被冒用品牌,没有被确认入侵。把阅读器和恶意 PDF 分开交付,可以降低单个文件暴露完整攻击链的概率。

图 4:仿冒站点通过搜索结果为恶意阅读器建立可信外观。

MISTPEN:把模块留在内存中

MISTPEN 是首个内存执行模块。它借助 Microsoft Graph API,通过攻击者控制的 OneDrive 文件交换任务和结果;上传与下载分别使用不同 AES key。其核心能力是反射加载 PE DLL,从而部署后续组件而不把主要模块落盘。

已观察到的功能模块包括:

  • • Release_GetInfoPlugin_x64.dll:调用 NetGetJoinInformation 等接口收集域/工作组、主机名、用户名、Windows 版本和 build;
  • • Release_PvPlugin_x64.dll:在主机信息基础上增加 PID、PPID、创建时间、进程所属用户和命令行等进程数据;
  • • OneScreenCapture64.dll:使用 USER32/GDI 捕获全部显示器,将 bitmap 转为 JPEG 后 Base64 编码;
  • • LPE loader:通过共享 RPC buffer 与 MISTPEN 交换数据,最终获取并执行 FudModule。

LPE loader 在 MISTPEN 的 AES 通道之上再使用 GOST-CBC,并把随机 16 字节 session key 前置到每个 Base64 packet。它先采集 Windows build 与安全产品,再从 C2 获取四个公钥,使用 Kyber/ML-KEM 协商新密钥,最后解密 LPE payload 并调用导出函数 DestroyEnv 在内存执行。

图 5:LPE loader 通过共享 RPC buffer 借用 MISTPEN 的 Graph API 通道。

图 6:LPE 模块完成密钥协商后以内存方式执行 FudModule。

CVE-2026-68820:afd.sys 并发释放导致 UAF

样本 Afd4Eop12_x64.dll 编译时间为 2026-07-07 22:07:44 UTC,字符串与主函数结构指向 FudModule。它只支持 Windows 11 build 26100(24H2)和 26200(25H2)。在最新补丁环境中的测试表明,它利用的是此前未公开的 afd.sys 缺陷,而不是已有的 CVE-2025-60719。

漏洞位于 Windows Ancillary Function Driver 对 socket 状态的并发处理。多个线程同时触发两个未同步代码路径时,一个路径可能释放状态对象,另一路径随后继续访问同一内存,形成 use-after-free。FudModule 利用该内存破坏获得 kernel read/write primitive,再提升到 SYSTEM。

图 7:FudModule 的提权与安全遥测清除调用序列。

该问题在 7 月 28 日报告给 MSRC,7 月 31 日获确认,8 月 5 日分配 CVE-2026-68820,8 月 11 日修复。完整利用细节未公开,因此可以确认 race condition、UAF、kernel R/W 和 SYSTEM 提权,但不能从公开材料复刻稳定 exploit。

FudModule v3.1 的防御规避

v3.1 保留了旧版的核心 EDR teardown 能力:移除进程、线程和镜像 notify callbacks;处理 object、registry callbacks 与 minifilter;终止 NT Kernel Logger;伪造高权限 handle;通过 services.exe 两跳启动 SYSTEM msiexec.exe;在特定安全产品组合下操作 WFP。

新版删除了针对 MsMpEng.exe 的独立 Defender 阶段和针对 AhnLab asdsvc.exe 的 PPL stripping,但仍会通过通用安全产品压制引擎影响 Defender。新增能力则是在 SYSTEM msiexec.exe 中把 VerifiedAndReputablePolicyState 置零,并以 class 0xA4、option 0x10000000 调用 NtSetSystemInformation,触发代码完整性策略原地重载,从而干扰 Smart App Control。

Troy:17 条命令的模块化后门

Troy 是 64 位 DLL,PDB 路径中包含 Troy_Handle。它按顺序尝试三个 C2,验证响应字符串 CONNECTED,完成 challenge-response 后发送用户目录、账号、Windows 版本、IPv4 与工作目录。任务经过 Base64 编码,结果以紧凑 JSON 返回:

{"to":"<channel>","msg":"<base64>"}

较大结果会被分片编号。17 条命令覆盖驱动器与目录枚举、隐藏窗口进程创建、文件树删除、PowerShell 压缩并外传、上传下载、交互式 shell、远程进程反射 DLL 注入、进程终止、sleep、配置读写和带 WMI 命令行的进程枚举。

图 8:Troy 在远程进程申请 RWX 内存、写入 loader 与 payload,并通过 RtlCreateUserThread 执行。

RelayShell:把被入侵网站变成 C2 中继

ForestTiger/Troy 基础设施从 WordPress、SharePoint 扩展到存在 CVE-2025-49113 风险的 Roundcube。研究人员在泄露数据中发现了相关 Roundcube 账号,判断攻击者可能先用有效凭据登录,再利用 PHP object deserialization 部署 RelayShell;这一前置方式属于基于证据的评估,并非每台服务器都完成了逐台取证确认。

RelayShell 不是传统命令型 webshell,而是双模式通信中继:victim password 创建 PHP session,解密外部配置并通知 backbone URL;operator password 选择会话、上传/删除文件和获取日志。通信内容写入 <session_id><object>.logobject=1 与 object=2 分别代表两端,send 和 receive 实现双向交换。

图 9:新 victim session 建立后向上游 backbone 发送通知。

图 10:混淆后的命令分支处理文件式收发通道。

至少发现 17 个唯一标识,说明可能存在至少 17 台中继服务器,但并非全部节点都已定位。攻击者还通过共享 VPN 访问 RelayShell,进一步隐藏操作源。

检测与处置

图 11:活动覆盖欧洲、印度、南美等区域,并集中于国防与航空航天目标。

防守应同时覆盖入口、内存行为、内核提权和中继基础设施:

  • • 搜索 PDF 阅读器目录中异常 libmupdf.dll,以及 SecurityPDF 标记、%TEMP%\new.exe 和 0x39 XOR 解密链;
  • • 关联 PDF 进程、内存 PE loader、Graph API/OneDrive 通信和不落盘 DLL 执行;
  • • 在 build 26100/26200 上优先部署 CVE-2026-68820 修复,监控 afd.sys 异常并发、SYSTEM msiexec.exe 与代码完整性策略重载;
  • • 检查 notify callback、minifilter、ETW provider、NT Kernel Logger 和安全产品进程的异常变化;
  • • 对 RtlCreateUserThread 前后的远程 RWX 分配和 DLL 写入建立行为检测;
  • • 排查 Roundcube、WordPress 和 PrestaShop 上的 RelayShell hash、.ses/.log 会话文件及异常 PHP POST;
  • • 使用发布材料中的 RelayShell YARA 和样本 hash 对终端、服务器与历史样本库回溯。

参考来源

  • • 英文标题:Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack
  • • 研究团队:Check Point Research
  • • 发布日期:2026-08-11
  • • 来源链接:https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:TIPFactory情报工厂 Ti Ti《Operation Dream Job 攻击链:SecurityPDF、MISTPEN 与 FudModule 零日提权》

评论:0   参与:  0