گروه Lazarus از آسیب‌پذیری zero-day ویندوز برای حمله به شرکت‌های دفاعی اروپا و هند استفاده کرد

BleepingComputer
اشتراک‌گذاری:
گروه Lazarus از آسیب‌پذیری zero-day ویندوز برای حمله به شرکت‌های دفاعی اروپا و هند استفاده کرد

گروه Lazarus وابسته به کره شمالی از یک آسیب‌پذیری zero-day در ویندوز (CVE-2026-68820) برای هدف قرار دادن شرکت‌های دفاعی، هوافضایی و هوانوردی در فرانسه، آلمان، هند و برزیل استفاده کرده است. این اطلاعات از تحقیقات جدید Check Point منتشر شد. مایکروسافت این آسیب‌پذیری را در Patch Tuesday اوت ۲۰۲۶ برطرف کرد و CISA به همه آژانس‌های فدرال ایالات متحده دستور داد تا ۲۵ اوت این وصله را اعمال کنند.

این آسیب‌پذیری چه کاری انجام می‌دهد

CVE-2026-68820 یک نقص use-after-free در درایور Windows Ancillary Function Driver for WinSock (AFD.sys) است—یک کامپوننت هسته‌ای که روی تقریباً تمام سیستم‌های Windows 11 وجود دارد. بهره‌برداری از این آسیب‌پذیری به یک کاربر احراز هویت‌شده محلی اجازه می‌دهد با ایجاد یک race condition، دسترسی خود را به سطح SYSTEM ارتقا دهد—بدون هیچ تعاملی از طرف قربانی. Patch Tuesday اوت مایکروسافت در مجموع ۴۲۱ CVE را برطرف کرد؛ CVE-2026-68820 تنها موردی بود که به‌طور فعال مورد بهره‌برداری قرار گرفته بود.

این اولین بار نیست که Lazarus از یک zero-day در AFD.sys استفاده می‌کند. این گروه در سال ۲۰۲۴ نیز از یک نقص مشابه در همین درایور برای استقرار rootkit FudModule استفاده کرد. تکرار هدف قرار دادن این درایور نشان می‌دهد Lazarus تخصص داخلی قابل‌توجهی در بهره‌برداری از هسته ویندوز توسعه داده است.

ابزارهای جدید Operation Dream Job

حمله از طریق Operation Dream Job انجام می‌شود—کمپین مهندسی اجتماعی طولانی‌مدت Lazarus که با استفاده از پیشنهادهای استخدام تقلبی، کارمندان سازمان‌های هدف را جذب می‌کند. پس از دستیابی به دسترسی اولیه، این exploit سطح دسترسی را ارتقا می‌دهد و آخرین نسخه rootkit هسته‌ای FudModule را نصب می‌کند.

این نوع جدید FudModule علاوه بر قابلیت‌های قبلی مانند غیرفعال‌سازی EDR telemetry و تداخل با محصولات امنیتی، حالا دستکاری Smart App Control را نیز اضافه کرده—تکنیکی که یکی از دفاع‌های داخلی Windows 11 در برابر برنامه‌های بدون امضا را تضعیف می‌کند.

Check Point همچنین یک backdoor جدید به نام Troy شناسایی کرد که با FudModule مستقر می‌شود. Troy از ۱۷ دستور پشتیبانی می‌کند، از جمله شناسایی سیستم و فرآیندها، آپلود و دانلود فایل، استخراج از طریق آرشیو، اجرای مخفیانه دستورات، خاتمه از راه دور فرآیندها و تزریق DLL در حافظه. در حداقل یک مورد تأیید شده، مهاجمان یک سازمان دفاعی فرانسوی را به خطر انداختند و از آن به‌عنوان پایگاه برای حملات spear-phishing به اهداف بیشتر استفاده کردند.

سازمان‌ها چه باید بکنند

به‌روزرسانی Patch Tuesday اوت ۲۰۲۶ این آسیب‌پذیری را برطرف می‌کند و برای هر سازمانی در بخش‌های دفاعی، هوافضایی، هوانوردی یا دولتی باید فوری تلقی شود. مهلت CISA تا ۲۵ اوت تنها برای آژانس‌های فدرال است، اما Lazarus از اوایل ژوئیه ۲۰۲۶ از این آسیب‌پذیری استفاده کرده—یعنی بیش از یک ماه قبل از انتشار وصله، آسیب‌پذیری در دنیای واقعی فعال بود. سازمان‌هایی که هنوز این به‌روزرسانی را اعمال نکرده‌اند در معرض خطر جدی قرار دارند.

تحلیل فنی کامل Check Point، شامل شاخص‌های نفوذ (IoC) برای FudModule و backdoor Troy، همزمان با انتشار Patch Tuesday منتشر شد، که BleepingComputer اول آن را گزارش کرد.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: