مجموعة Lazarus تستغل ثغرة zero-day في Windows لاستهداف شركات الدفاع في أوروبا والهند

كشفت أبحاث جديدة نشرتها شركة Check Point قُبيل إصدار Microsoft لتحديثات Patch Tuesday في أغسطس 2026، أن مجموعة Lazarus الكورية الشمالية تستغل بنشاط ثغرة أمنية من نوع zero-day في Windows تحمل المعرّف CVE-2026-68820، وذلك لاستهداف شركات في قطاعات الدفاع والفضاء والطيران في كلٍّ من فرنسا وألمانيا والهند والبرازيل. أصدرت Microsoft تصحيحاً للثغرة في 12 أغسطس 2026، مؤكدةً أنها مستغَلّة فعلياً في بيئات حقيقية. وفي السياق ذاته، ألزمت وكالة CISA جميع الوكالات الفيدرالية الأمريكية بتطبيق هذا التحديث قبل 25 أغسطس.
ما الذي تفعله هذه الثغرة
تُصنَّف CVE-2026-68820 ثغرةً من نوع use-after-free تقبع داخل مكوّن Windows Ancillary Function Driver for WinSock المعروف بـ AFD.sys، وهو مكوّن يعمل في وضع kernel ويتوفر على كل نظام Windows 11 تقريباً. يُتيح استغلال هذه الثغرة لأي مستخدم يمتلك صلاحيات محلية أن يُطلق race condition ترفع امتيازاته إلى مستوى SYSTEM، دون أن يستلزم ذلك أي تدخّل من الطرف المستهدف. وقد عالجت تحديثات Patch Tuesday لشهر أغسطس ما مجموعه 421 ثغرة، لم يُؤكَّد استغلالها فعلياً سوى هذه الثغرة وحدها.
لم تكن هذه المرة الأولى التي تستغل فيها Lazarus ثغرة zero-day في AFD.sys؛ إذ وظّفت المجموعة في عام 2024 ثغرةً مماثلة في المشغّل ذاته لنشر أداة FudModule. ويكشف هذا التكرار في استهداف المشغّل نفسه أن Lazarus باتت تمتلك خبرة داخلية متقدمة في استغلال Windows على مستوى الـ kernel.
الأدوات الجديدة في Operation Dream Job
يُشنّ الهجوم عبر ما بات يُعرف بـ Operation Dream Job، وهي حملة هندسة اجتماعية طويلة الأمد تنتهجها Lazarus، تعتمد على عروض توظيف وهمية تنتحل فيها هيئة شركات مقاولات دفاعية، بهدف استدراج موظفين في المؤسسات المستهدفة. وما إن يتمكن المهاجمون من اختراق النظام حتى يُفعِّلوا الثغرة لرفع الصلاحيات، ثم يمضون إلى تثبيت أحدث إصدار من الـ rootkit المعروف بـ FudModule، والذي يعمل في وضع الـ kernel.
تتجاوز النسخة الجديدة من FudModule قدرات المجموعة السابقة؛ فإلى جانب ما وُثِّق من قدرتها على تعطيل بيانات القياس عن بُعد لحلول EDR والتدخل في منتجات الأمن، باتت تضمّ أسلوباً للتلاعب بـ Smart App Control، وهو دفاع مدمج في Windows 11 يحول دون تشغيل التطبيقات غير الموقَّعة.
رصدت Check Point أيضاً باباً خلفياً لم يُوثَّق من قبل أُطلق عليه اسم Troy، يُنشَر جنباً إلى جنب مع FudModule. يدعم Troy سبعةَ عشرَ أمراً تشمل: استطلاع النظام والعمليات، ورفع الملفات وتنزيلها، واستخراج البيانات عبر الأرشيفات، وتنفيذ الأوامر خِفيةً، وإنهاء العمليات عن بُعد، وحقن DLL في الذاكرة، وتحديث إعدادات توقيت الـ beacon. وفي حالة موثَّقة على الأقل، تمكّن المهاجمون من اختراق منظمة دفاعية فرنسية واتخذوا منها قاعدة انطلاق لشنّ هجمات spear-phishing على أهداف إضافية.
ما الذي ينبغي على المؤسسات فعله
يُعالج تحديث Patch Tuesday لأغسطس 2026 ثغرة CVE-2026-68820، وينبغي التعامل معه على أنه تحديث عاجل لكل مؤسسة تنشط في قطاعات الدفاع أو الفضاء أو الطيران أو الحكومة. وإن كان الموعد النهائي الذي حدّدته CISA في 25 أغسطس لا يلزم سوى الوكالات الفيدرالية، فإن الجدول الزمني للاستغلال الفعلي يستدعي القلق البالغ؛ إذ تشير التقديرات إلى أن Lazarus توظّف هذه الثغرة منذ مطلع يوليو 2026 على الأقل، ما يعني أنها ظلت مكشوفة أكثر من شهر قبل صدور التصحيح. المؤسسات التي لم تُطبّق التحديث بعد تراهن على حظها.
نشرت Check Point تحليلها التقني الكامل، متضمناً مؤشرات الاختراق الخاصة بـ FudModule وباب Troy الخلفي، وذلك بالتزامن مع إصدار Patch Tuesday، وفق ما أوردته BleepingComputer لأول مرة.
وردت في الأصل عن BleepingComputer. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي