گروه Lazarus از آسیبپذیری zero-day ویندوز برای حمله به شرکتهای دفاعی اروپا و هند استفاده کرد

گروه Lazarus وابسته به کره شمالی از یک آسیبپذیری zero-day در ویندوز (CVE-2026-68820) برای هدف قرار دادن شرکتهای دفاعی، هوافضایی و هوانوردی در فرانسه، آلمان، هند و برزیل استفاده کرده است. این اطلاعات از تحقیقات جدید Check Point منتشر شد. مایکروسافت این آسیبپذیری را در Patch Tuesday اوت ۲۰۲۶ برطرف کرد و CISA به همه آژانسهای فدرال ایالات متحده دستور داد تا ۲۵ اوت این وصله را اعمال کنند.
این آسیبپذیری چه کاری انجام میدهد
CVE-2026-68820 یک نقص use-after-free در درایور Windows Ancillary Function Driver for WinSock (AFD.sys) است—یک کامپوننت هستهای که روی تقریباً تمام سیستمهای Windows 11 وجود دارد. بهرهبرداری از این آسیبپذیری به یک کاربر احراز هویتشده محلی اجازه میدهد با ایجاد یک race condition، دسترسی خود را به سطح SYSTEM ارتقا دهد—بدون هیچ تعاملی از طرف قربانی. Patch Tuesday اوت مایکروسافت در مجموع ۴۲۱ CVE را برطرف کرد؛ CVE-2026-68820 تنها موردی بود که بهطور فعال مورد بهرهبرداری قرار گرفته بود.
این اولین بار نیست که Lazarus از یک zero-day در AFD.sys استفاده میکند. این گروه در سال ۲۰۲۴ نیز از یک نقص مشابه در همین درایور برای استقرار rootkit FudModule استفاده کرد. تکرار هدف قرار دادن این درایور نشان میدهد Lazarus تخصص داخلی قابلتوجهی در بهرهبرداری از هسته ویندوز توسعه داده است.
ابزارهای جدید Operation Dream Job
حمله از طریق Operation Dream Job انجام میشود—کمپین مهندسی اجتماعی طولانیمدت Lazarus که با استفاده از پیشنهادهای استخدام تقلبی، کارمندان سازمانهای هدف را جذب میکند. پس از دستیابی به دسترسی اولیه، این exploit سطح دسترسی را ارتقا میدهد و آخرین نسخه rootkit هستهای FudModule را نصب میکند.
این نوع جدید FudModule علاوه بر قابلیتهای قبلی مانند غیرفعالسازی EDR telemetry و تداخل با محصولات امنیتی، حالا دستکاری Smart App Control را نیز اضافه کرده—تکنیکی که یکی از دفاعهای داخلی Windows 11 در برابر برنامههای بدون امضا را تضعیف میکند.
Check Point همچنین یک backdoor جدید به نام Troy شناسایی کرد که با FudModule مستقر میشود. Troy از ۱۷ دستور پشتیبانی میکند، از جمله شناسایی سیستم و فرآیندها، آپلود و دانلود فایل، استخراج از طریق آرشیو، اجرای مخفیانه دستورات، خاتمه از راه دور فرآیندها و تزریق DLL در حافظه. در حداقل یک مورد تأیید شده، مهاجمان یک سازمان دفاعی فرانسوی را به خطر انداختند و از آن بهعنوان پایگاه برای حملات spear-phishing به اهداف بیشتر استفاده کردند.
سازمانها چه باید بکنند
بهروزرسانی Patch Tuesday اوت ۲۰۲۶ این آسیبپذیری را برطرف میکند و برای هر سازمانی در بخشهای دفاعی، هوافضایی، هوانوردی یا دولتی باید فوری تلقی شود. مهلت CISA تا ۲۵ اوت تنها برای آژانسهای فدرال است، اما Lazarus از اوایل ژوئیه ۲۰۲۶ از این آسیبپذیری استفاده کرده—یعنی بیش از یک ماه قبل از انتشار وصله، آسیبپذیری در دنیای واقعی فعال بود. سازمانهایی که هنوز این بهروزرسانی را اعمال نکردهاند در معرض خطر جدی قرار دارند.
تحلیل فنی کامل Check Point، شامل شاخصهای نفوذ (IoC) برای FudModule و backdoor Troy، همزمان با انتشار Patch Tuesday منتشر شد، که BleepingComputer اول آن را گزارش کرد.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی