Lazarus grupa eksploatiše Windows zero-day ranjivost za instalaciju novog backdoor malvera
Lazarus grupa koristi Windows zero-day ranjivost CVE-2026-68820 za instalaciju novog Troy backdoor malvera, koristeći lažne ponude za posao kao početni vektor napada.
Šta se desilo?
Severnokorejska hakerska grupa Lazarus iskoristila je novu ranjivost u Windowsu kako bi instalirala prethodno nepoznati backdoor malver nazvan Troy. Napadi su usmereni na kompanije iz oblasti odbrane i aerosvemirske industrije u Francuskoj, Nemačkoj, Brazilu i Indiji, a deo su dugotrajne kampanje poznate kao Operation Dream Job.
Šta je Operation Dream Job?
Ovo je sofisticirana kampanja društvenog inženjeringa u kojoj se koriste lažne ponude za posao kako bi se privukli zaposleni iz ciljanih organizacija. Napadači se predstavljaju kao rekruteri na platformama poput LinkedIna i nude atraktivne pozicije u poznatim kompanijama, kao što su Lockheed Martin i Enveil. Cilj je da žrtve otvore zlonamerne PDF datoteke ili instaliraju trojanizovani softver za čitanje PDF dokumenata, čime napadači mogu da ostvare pristup računarskom sistemu.
Kako funkcioniše napad?
Lazarus grupa koristi dva paralelna metoda za kompromitovanje sistema:
- Bočno učitavanje DLL-a (DLL sideloading): Žrtve se navode da preuzmu šifrovanu arhivu koja pokreće lanac za učitavanje zlonamerne DLL datoteke. Dok se korisniku prikazuje lažni opis radnog mesta, u pozadini se preuzima lagani downloader nazvan MISTPEN, koji za komunikaciju koristi Microsoft Graph API i OneDrive servis.
- Trojanizovani PDF čitač: Napadači kreiraju lažne veb-sajtove koji imitiraju Enveil i nude program SecurityPDF. Nakon instalacije, aplikacija prati otvaranje PDF datoteka sa posebnom oznakom i, kada ih detektuje, aktivira ugrađeni payload koji učitava Troy backdoor direktno u memoriju sistema.
Tehnički detalji napada
Napadači eksploatišu CVE-2026-68820, ranjivost u Windows drajveru Ancillary Function Driver (AFD.sys), koja omogućava lokalnu eskalaciju privilegija. Iskorišćavanjem ove ranjivosti napadači mogu da steknu SYSTEM privilegije i zaobiđu određene bezbednosne mehanizme.
Downloader MISTPEN učitava više specijalizovanih modula, uključujući GetInfoPlugin za prikupljanje informacija o računaru, PvPlugin za prikupljanje podataka o aktivnim procesima, OneScreenCapture za snimanje ekrana i LPE loader za lokalnu eskalaciju privilegija.
Napredna verzija rootkita, nazvana FudModule 3.1, omogućava manipulisanje Windows funkcijom Smart App Control, koja proverava bezbednost aplikacija pre njihovog pokretanja. Na ovaj način malver dodatno otežava svoju detekciju i može da zaobiđe pojedine bezbednosne kontrole.
Za command-and-control (C2) infrastrukturu napadači koriste kompromitovane WordPress i SharePoint sajtove, kao i ranjive Roundcube servere. Takav pristup otežava detekciju jer se zlonamerni saobraćaj može prikriti kao legitimna komunikacija sa poznatim servisima.
Koga pogađa?
Primarno su ugroženi zaposleni u odbrambenoj i aerosvemirskoj industriji, posebno stručnjaci koji imaju pristup osetljivim informacijama i sistemima. Međutim, potencijalna meta može biti i svaki profesionalac koji koristi LinkedIn i može biti privučen dobro osmišljenom lažnom ponudom za posao. Riziku su izložene i organizacije čiji kompromitovani serveri mogu biti zloupotrebljeni kao deo command-and-control (C2) infrastrukture napadača.
Kako se zaštititi?
- Odmah ažurirajte Windows i primenite bezbednosnu zakrpu za CVE-2026-68820, koju je Microsoft objavio u avgustu 2026. godine.
- Budite oprezni sa neočekivanim ponudama za posao, čak i kada stižu putem poznatih platformi poput LinkedIna. Ponudu, regrutera i kompaniju proverite putem zvaničnih kanala.
- Ne preuzimajte PDF čitače ili druge programe sa nepoznatih i nezvaničnih sajtova. Softver preuzimajte isključivo iz pouzdanih izvora.
- Aktivirajte i pravilno konfigurišite Windows Smart App Control, gde je ova funkcija dostupna.
- Koristite napredna anti-malware i EDR (Endpoint Detection and Response) rešenja sposobna da prepoznaju napade koji izvršavaju malver direktno u memoriji.
- Primenjujte napredne mehanizme zaštite elektronske pošte i filtriranje zasnovano na reputaciji domena, URL adresa i priloga.
- Redovno obučavajte zaposlene o rizicima društvenog inženjeringa, posebno o lažnim ponudama za posao i komunikaciji sa navodnim regruterima.
- Pratite sumnjive odlazne konekcije ka neuobičajenim WordPress, SharePoint, Roundcube i drugim veb-serverima, posebno sa internih sistema koji takvu komunikaciju inače ne ostvaruju.
Tehnički detalji
CVE-2026-68820 – ranjivost za eskalaciju privilegija u Windows komponenti AFD.sys, sa CVSS ocenom 7.0. Modul za lokalnu eskalaciju privilegija (LPE) koristi ML-KEM post-quantum key encapsulation algoritam u okviru komunikacionog mehanizma.
Payload komponente:
- MISTPEN – lagani downloader sa četiri dodatna modula
- Troy – glavni backdoor sa 17 operatorskih komandi
- ForestTiger (ScoringMathTea) – alat za udaljeni pristup
- FudModule 3.1 – napredni kernel-mode rootkit
- RelayShell – PHP web shell koji se koristi za C2 komunikaciju
Domeni korišćeni za distribuciju malvera:
envell[.]xyz, enveil[.]online, uxtramine[.]org
Ranjivost iskorišćavana na kompromitovanoj infrastrukturi:
CVE-2025-49113 u Roundcube webmail serverima.
Zašto je važno za region
Lazarus grupa je poznata po istovremenom ciljanju organizacija u različitim državama, a ova kampanja dodatno pokazuje visok nivo njihove tehničke sofisticiranosti.
Kompanije na Balkanu koje posluju u sektorima odbrane, aerosvemirske industrije, industrijske proizvodnje, tehnologije ili pružaju usluge organizacijama iz ovih oblasti trebalo bi da obrate posebnu pažnju na ovakav tip napada.
Operation Dream Job predstavlja dugotrajnu kampanju koja se kontinuirano razvija, zbog čega se mogu očekivati nove tehnike, alati i ciljne organizacije.
Preporuka Sajber Radara
Bez odlaganja primenite bezbednosnu zakrpu za CVE-2026-68820. Organizacije iz osetljivih sektora trebalo bi dodatno da pojačaju monitoring krajnjih uređaja i mrežnog saobraćaja, kao i obuku zaposlenih o napadima zasnovanim na društvenom inženjeringu.
Lazarus grupa još jednom pokazuje koliko brzo napredne hakerske grupe mogu da uključe nove ranjivosti u svoje napadačke kampanje. Redovno ažuriranje sistema, kvalitetan monitoring i edukacija zaposlenih ostaju ključni slojevi odbrane.