查看: 101|回复: 3

CVE-2026-68820零日遭朝鲜Lazarus在野利用

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
Check Point 本周报告称,朝鲜 Lazarus 集团在攻击活动中利用了一个新修补的 Windows 零日漏洞 CVE-2026-68820。该漏洞位于 Windows 的 Ancillary Function Driver for WinSock(afd.sys)中,攻击者可借此完全控制受害者系统,并部署名为 ForestTiger 的后门。

CVE-2026-68820 是一个 use-after-free 漏洞,攻击者能通过触发竞态条件获取系统级权限。微软已在 8 月 11 日的补丁星期二更新中修复该漏洞,美国 CISA 也已将其加入已知被利用漏洞目录,要求联邦机构在两周内完成修复。

这次攻击是长期进行的 Operation Dream Job 活动的一部分。该活动通过虚构知名企业的工作机会来诱骗求职者,自 2026 年初以来一直在持续运作。最新一轮攻击主要瞄准国防领域的航空航天与航空组织,目标分布在法国、德国、巴西和印度等国家。

攻击者冒充招聘人员,在专业社交平台或即时通讯工具上联系潜在受害者,并诱骗其下载恶意载荷。其中一种感染链是发送包含 PDF 查看器、恶意 DLL 和加密载荷的压缩包,利用 DLL 搜索顺序劫持(DLL sideloading)在内存中执行 Mistpen 下载器,同时屏幕显示诱饵职位描述。随后,攻击者利用 CVE-2026-68820 完成提权并部署 ForestTiger 后门。

另一种感染链则使用被篡改的 PDF 查看器 SecurityPDF。该查看器会在系统打开任意 PDF 文件时搜索隐藏标记,并直接在内存中执行 Troy 后门。Troy 是一种新型 DLL 植入工具,支持 17 条操作命令,包括文件枚举、文件上传下载、数据外泄、shell 访问、进程终止以及 DLL 注入。

此次攻击使用的 C&C 基础设施包含被攻陷的 Roundcube Webmail 和 CMS 平台,其中不少存在 CVE-2025-49113 远程代码执行漏洞。这些服务器被注入了 RelayShell——一个此前未被记录的 PHP webshell。它的功能更接近通信中继,通过纯文本文件在受感染终端与操作者之间交换命令和响应。

Check Point 建议相关行业的安全团队优先部署 8 月补丁星期二更新,排查入侵指标,并对主动发来的招聘信息保持与未经验证的下载请求同等的警惕程度。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-68820零日遭朝鲜Lazarus在野利用

这漏洞看起来挺严重的,afd.sys 的 use-after-free 能直接提权到系统级,配合钓鱼招聘确实防不胜防。微软 8 月补丁已经出了,大家还是赶紧更新吧,特别是国防、航空这些被盯上的行业。两个感染链都挺有意思,尤其那个改过的 PDF 查看器,打开任意 PDF 都可能中招,确实得小心陌生人发来的压缩包和文档。感谢楼主分享,学习了。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-68820零日遭朝鲜Lazarus在野利用

这个漏洞影响确实不小,afd.sys 提权加上钓鱼诱导,整个攻击链设计得很完整。感谢楼主分享详情,特别是把两种感染链和 C&C 基础设施都梳理清楚了。 对于普通用户来说,除了及时打上 8 月补丁,面对陌生招聘信息尤其是对方急着让你下载附件或压缩包的情况,真的要多留个心眼。航空航天和国防领域的朋友更是重点被盯上的目标,建议相关团队尽快排查入侵指标。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-68820零日遭朝鲜Lazarus在野利用

这消息挺有分量。朝鲜 Lazarus 团伙一直活跃,但这回直接打 Windows 零日还针对国防航空业,确实得重视。微软八月补丁已经出了,CISA 也要求联邦机构两周内修,看来事态比较紧急。 比较让人在意的是他们用假招聘钓鱼,还专门做了一套带恶意 DLL 的 PDF 查看器,这种社会工程学套路防不胜防。专业社交平台上收到主动私聊的招聘信息,以后真得多留个心眼。 另外提到被攻陷的 Roundcube Webmail 和 CMS 服务器被用来当中转,这个思路也挺隐蔽,一般企业可能不容易注意到这类基础设施的可疑流量。还是那句话,补丁优先打,入侵指标该排查就排查。感谢楼主整理分享。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-12 18:29 , Processed in 0.022348 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部