گروه لازاروس با بهره‌برداری از آسیب‌پذیری روز‑صفر در درایور AFD.sys ویندوز (CVE-2026-68820) توانسته امتیاز SYSTEM کسب کند و درپشتی تازه‌ای به‌نام Troy را علیه شرکت‌های دفاعی و هوافضا در فرانسه، آلمان، برزیل و هند مستقر سازد. گزارش فنی این رخداد توسط Check Point Research منتشر شده است.

خلاصه حمله و هدف‌گذاری

این کمپین بخشی از عملیاتی بلندمدت تحت عنوان «Operation Dream Job» است که با مهندسی اجتماعی و پیشنهادهای شغلی جعلی، متخصصان حوزه‌های دفاع و فناوری را هدف می‌گیرد. مهاجمان از پیام‌های لینکدین و ایمیل فیشینگ همراه با اسناد و لینک‌های فریبنده استفاده می‌کنند و برای جلب اعتماد، از نام شرکت‌هایی مانند Lockheed Martin و Enveil سوءاستفاده می‌کنند.

روش‌های سوءاستفاده (دو زنجیره عفونت موازی)

1) DLL sideloading

قربانی آرشیوی رمزنگاری‌شده دانلود و اجرا می‌کند که زنجیره‌ای از DLL sideloading را فعال می‌سازد. DLL مخرب (libmupdf.dll) محتوای طعمه شامل توضیح شغلی جعلی را نمایش می‌دهد و در پس‌زمینه دانلودری به‌نام MISTPEN را در حافظه اجرا می‌کند. MISTPEN از Microsoft Graph API و OneDrive برای دریافت ماژول‌های شناسایی، ماندگاری و اکسپلویت درایور AFD.sys استفاده می‌کند و سپس نمونه‌ای از ForestTiger (معروف به ScoringMathTea) را برای دسترسی از راه دور مستقر می‌سازد.

2) نمایشگر PDF تروجان‌شده: SecurityPDF

در مسیر دوم، کاربر به دانلود نمایشگری با ظاهر مرتبط با Enveil به‌نام SecurityPDF ترغیب می‌شود. این نمایشگر هر فایل PDF را برای نشانگری خاص بررسی می‌کند و در صورت یافتن نشانگر، بارگذاری تعبیه‌شده را رمزگشایی و در حافظه اجرا می‌کند که درپشتی Troy را مستقیم بارگذاری می‌کند. ایمپلنت DLL مربوطه 17 فرمان عملیاتی از جمله فهرست‌برداری فایل، آپلود/دانلود، استخراج، پوسته تعاملی، خاتمه پردازش و تزریق DLL در حافظه را پشتیبانی می‌کند.

ماژول‌های MISTPEN و قابلیت‌ها

  • GetInfoPlugin (Release_GetInfoPlugin_x64.dll): پروفایل‌برداری میزبان و استخراج اطلاعات.
  • PvPlugin (Release_PvPlugin_x64.dll): جمع‌آوری داده‌های شناسایی و جزئیات پردازش‌ها.
  • OneScreenCapture (OneScreenCapture64.dll): ثبت اسکرین‌شات از تمام مانیتورها و ارسال به‌صورت JPEG.
  • LPE loader: جمع‌آوری اطلاعات میزبان، تولید کلید با الگوریتم ML-KEM (پساکوانتومی) و استفاده از آن برای رمزگشایی و اجرای FudModule.

این زنجیره حمله از نسخه به‌روزشده‌ای از روت‌کیت حالت کرنل استفاده می‌کند که لازاروس از سال 2022 برای مخفی‌سازی ابزارها به‌کار برده است.

جزئیات سوءاستفاده از CVE-2026-68820

CVE-2026-68820 یک آسیب‌پذیری افزایشی امتیاز در درایور Windows Ancillary Function Driver for WinSock (AFD.sys) است و امتیاز CVSS آن برابر 7.0 گزارش شده است. مهاجمان ابتدا نمونه‌ای از MISTPEN را به فرآیندی با امتیاز SYSTEM تزریق می‌کنند تا اجرای با سطح بالا و خارج از دید سامانه‌های امنیتی ممکن شود. نسخه جدید FudModule (3.1) قابلیت دست‌کاری تنظیمات Smart App Control را دارد؛ از جمله صفر کردن مقدار VerifiedAndReputablePolicyState در فرآیند فرزند msiexec.exe و فراخوانی NtSetSystemInformation برای بارگذاری مجدد سیاست یکپارچگی کد، که گزارش Check Point به این شیوه اشاره دارد.

جعل وب‌سایت و توزیع بدافزار

مهاجمان حداقل سه وب‌سایت جعل‌شده ساخته‌اند که وانمود می‌کنند متعلق به Enveil هستند تا SecurityPDF را توزیع کنند. نحوه ورود این درگاه‌ها به زنجیره فیشینگ روشن نیست، اما احتمالاً لینک‌های دانلود از طریق پیام فیشینگ یا لینکدین ارسال شده‌اند.

اقدامات فوری دفاعی

  • اعمال به‌روزرسانی‌های امنیتی: مایکروسافت اصلاح مربوط به CVE-2026-68820 را منتشر کرده؛ سازمان‌ها و کاربران هدف باید فوراً پچ‌ها را اعمال کنند. فهرست اصلاحات در Microsoft Security Response Center در دسترس است.
  • پرسشگری پیام‌های شغلی: پیشنهادهای استخدامی ناخواسته را با بررسی دقیق فرستنده، دامنه لینک‌ها و روش درخواست شغلی ارزیابی کنید؛ از اجرای فایل‌ها یا نصب ابزارهای پیشنهادشده بدون تایید جلوگیری کنید.
  • محافظت از کنترل نصب نرم‌افزار: از نصب نمایشگرها یا ابزارهای PDF ناشناس خودداری کنید و Smart App Control و تدابیر امضای کد را صرفاً تحت فرایندهای مدیریتی غیرفعال نکنید.
  • نظارت رفتاری و تشخیص: به‌دنبال نشانه‌هایی از DLL sideloading، ارتباطات غیرمعمول با OneDrive یا Microsoft Graph، تزریق در فرآیندهای با امتیاز بالا و رفتارهای مدولار شبیه MISTPEN باشید.

گام‌های تشخیصی پیشنهادی

  • بررسی رخدادهای بارگذاری DLL در برنامه‌های قانونی و شناسایی ماژول‌های ناشناس مانند libmupdf.dll.
  • مانیتورینگ فراخوانی‌ها و تغییرات مربوط به Smart App Control و msiexec.exe.
  • تحلیل ترافیک مرتبط با OneDrive یا Microsoft Graph برای درخواست‌های غیرعادی به حساب‌های سازمانی.

منابع و مراجع

گزارش فنی Check Point Research توضیح‌دهنده جزئیات حمله است: Check Point Research. برای اطلاعات CVE به MITRE و منابع رسمی مایکروسافت مراجعه کنید. توضیح تاریخی و نسبت‌دهی گروه لازاروس در صفحه ویکی‌پدیا موجود است: Lazarus Group.

جمع‌بندی

این کمپین نمونه‌ای از ترکیب مهندسی اجتماعی هدفمند و سوءاستفاده از آسیب‌پذیری‌های سطح کرنل برای کسب امتیاز SYSTEM و استقرار درپشتی‌های پیشرفته است. علاوه بر اعمال پچ‌ها، تقویت کنترل‌های انسانی در زنجیره تامین، تقویت مانیتورینگ رفتاری و تمرکز بر حفاظت در سطح کرنل ضروری است تا نفوذهای مشابه پیش از رسیدن به امتیاز بالا شناسایی و خنثی شوند.