文章总结: Lazarus组织利用CVE-2026-68820零日漏洞(WindowsAFD.SYS驱动)进行代号DreamJob的间谍行动,针对国防航空航天领域。攻击通过社会工程钓鱼伪装招聘诱导打开恶意文件,两条感染链路最终部署MistPen下载器,利用漏洞提权后安装FudModulev3.1rootkit。C2通过劫持第三方网站中继。建议安装8月补丁、审计流量、加强安全意识。 综合评分: 90 文章分类: 漏洞分析,恶意软件,威胁情报,实战经验,红队
Lazarus 组织利用 Windows AFD.sys零日漏洞投放 FudModule 内核 Rootkit
看雪学苑 看雪学苑
看雪学苑
2026年8月12日 18:06 上海
在小说阅读器读本章
去阅读
Check Point 研究团队披露,Lazarus 黑客组织正在实战利用一处Windows内核零日漏洞,投放升级版FudModule内核Rootkit,该攻击隶属于代号Dream Job 的间谍行动,主要针对国防、航空航天领域,攻击范围覆盖欧洲、印度、巴西等多地。
该漏洞编号为CVE‑2026‑68820,存在于Windows内核的AFD.sys(辅助功能驱动),该驱动主要负责操作系统网络套接字相关能力。微软已于8月11日的8月补丁星期二正式推送修复补丁。
受影响重点版本:Windows11 26100、26200版本,建议优先完成补丁更新。
攻击背景:伪装招聘的社会工程钓鱼
Dream Job 是拉扎勒斯持续多年的间谍行动,本次攻击依旧沿用其经典社工套路:攻击者伪装成招聘人员,抛出高薪岗位诱饵,诱导目标单位员工打开恶意文件,以此完成攻击入口突破。
本次攻击存在两条并行的感染链路。
链路一:DLL侧加载执行
受害者收到加密ZIP压缩包,包内包含合法签名PDF阅读器程序、恶意libmupdf.dll,以及伪装成PDF后缀的加密载荷。
-
合法程序启动后,触发DLL侧加载,执行恶意DLL;
-
恶意DLL读取并解密内存中的恶意载荷,同时在前台展示诱饵PDF文档(案例中为伪造的洛克希德·马丁招聘JD),欺骗受害者,掩盖恶意行为。
链路二:篡改MuPDF框架的恶意PDF阅读器
攻击者基于开源MuPDF框架改造出名为SecurityPDF的木马化阅读器,伪装成隐私厂商Enveil的产品。
攻击者还搭建经过SEO优化的仿冒网站,搜索关键词“Enveil SecurityPDF”即可检索到,实现恶意程序与恶意PDF分离下发,降低被安全设备检测的概率。
攻击链路完整流程
两条攻击链路最终都会落地执行内存下载器 MISTPEN,该工具最早由Mandiant在2024年公开。
-
MISTPEN调用微软Graph API,从攻击者控制的OneDrive云端拉取后续攻击模块,全程采用AES加密通信;
-
首先下发信息搜集、屏幕截图模块,完成受害主机环境摸底;
-
确认目标价值后,加载权限提升模块,触发 CVE‑2026‑68820 AFD.sys零日漏洞;
-
漏洞利用成功后获取SYSTEM系统最高权限,部署FudModule Rootkit。
FudModule v3.1 Rootkit 新特性
FudModule是拉扎勒斯标志性内核态Rootkit,最早2021年曝光,历史上也曾关联另一AFD.sys释放后重用漏洞CVE‑2024‑38193。本次版本为 v3.1。
保留原有核心对抗能力
-
抹除遥测回调、禁用微过滤驱动;
-
关闭NT内核日志记录器;
-
通过拦截列表屏蔽超过90项ETW事件提供器,干扰安全产品日志采集。
版本关键更新
-
移除专门针对微软Defender的杀伤逻辑,改用通用压制引擎对抗各类安全产品;
-
新增篡改Smart App Control能力,重置其可信校验策略,绕过应用管控机制。
权限提升完成后,Rootkit会将新的MISTPEN注入高权限系统进程,规避绝大多数EDR检测。后续可释放老牌后门ForestTiger,或是全新模块化植入体Troy。
Troy具备17项指令集,支持文件窃取、远程命令执行、内存DLL注入等能力。
C2通信:大量劫持第三方网站做中继
该组织不搭建专属C2服务器,大量劫持Roundcube网页邮件系统、WordPress、PrestaShop网站充当通信中继节点。
- 大量沦陷的Roundcube利用漏洞CVE‑2025‑49113(PHP反序列化高危漏洞)入侵,同时也会使用暗网获取的泄露账号;
- 自研PHP WebShell:RelayShell,不直接执行命令,采用文件消息中转模式,恶意流量伪装成普通Web访问,隐蔽性极强;
- Check Point至少发现17个独立被攻陷中继节点;攻击者还会使用ExpressVPN等VPN服务隐藏真实来源。
安全防护建议
-
Windows11 26100/26200版本务必优先安装8月补丁星期二,修复CVE‑2026‑68820零日漏洞;
-
国防、航空航天相关企业重点审计对外出站流量,警惕连接Roundcube、各类CMS网站的异常外联,甄别是否为恶意中继节点;
-
针对招聘邮件、陌生岗位投递文档做好威胁检测,警惕伪装成招聘资料的压缩包、PDF文件,做好员工安全意识培训。
资讯来源:Check Point Research、cybersecuritynews
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑 看雪学苑《Lazarus 组织利用 Windows AFD.sys零日漏洞投放 FudModule 内核 Rootkit》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论