گروه لازاروس با بهرهبرداری از آسیبپذیری روز‑صفر در درایور AFD.sys ویندوز (CVE-2026-68820) توانسته امتیاز SYSTEM کسب کند و درپشتی تازهای بهنام Troy را علیه شرکتهای دفاعی و هوافضا در فرانسه، آلمان، برزیل و هند مستقر سازد. گزارش فنی این رخداد توسط Check Point Research منتشر شده است.
خلاصه حمله و هدفگذاری
این کمپین بخشی از عملیاتی بلندمدت تحت عنوان «Operation Dream Job» است که با مهندسی اجتماعی و پیشنهادهای شغلی جعلی، متخصصان حوزههای دفاع و فناوری را هدف میگیرد. مهاجمان از پیامهای لینکدین و ایمیل فیشینگ همراه با اسناد و لینکهای فریبنده استفاده میکنند و برای جلب اعتماد، از نام شرکتهایی مانند Lockheed Martin و Enveil سوءاستفاده میکنند.
روشهای سوءاستفاده (دو زنجیره عفونت موازی)
1) DLL sideloading
قربانی آرشیوی رمزنگاریشده دانلود و اجرا میکند که زنجیرهای از DLL sideloading را فعال میسازد. DLL مخرب (libmupdf.dll) محتوای طعمه شامل توضیح شغلی جعلی را نمایش میدهد و در پسزمینه دانلودری بهنام MISTPEN را در حافظه اجرا میکند. MISTPEN از Microsoft Graph API و OneDrive برای دریافت ماژولهای شناسایی، ماندگاری و اکسپلویت درایور AFD.sys استفاده میکند و سپس نمونهای از ForestTiger (معروف به ScoringMathTea) را برای دسترسی از راه دور مستقر میسازد.
2) نمایشگر PDF تروجانشده: SecurityPDF
در مسیر دوم، کاربر به دانلود نمایشگری با ظاهر مرتبط با Enveil بهنام SecurityPDF ترغیب میشود. این نمایشگر هر فایل PDF را برای نشانگری خاص بررسی میکند و در صورت یافتن نشانگر، بارگذاری تعبیهشده را رمزگشایی و در حافظه اجرا میکند که درپشتی Troy را مستقیم بارگذاری میکند. ایمپلنت DLL مربوطه 17 فرمان عملیاتی از جمله فهرستبرداری فایل، آپلود/دانلود، استخراج، پوسته تعاملی، خاتمه پردازش و تزریق DLL در حافظه را پشتیبانی میکند.
ماژولهای MISTPEN و قابلیتها
- GetInfoPlugin (Release_GetInfoPlugin_x64.dll): پروفایلبرداری میزبان و استخراج اطلاعات.
- PvPlugin (Release_PvPlugin_x64.dll): جمعآوری دادههای شناسایی و جزئیات پردازشها.
- OneScreenCapture (OneScreenCapture64.dll): ثبت اسکرینشات از تمام مانیتورها و ارسال بهصورت JPEG.
- LPE loader: جمعآوری اطلاعات میزبان، تولید کلید با الگوریتم ML-KEM (پساکوانتومی) و استفاده از آن برای رمزگشایی و اجرای FudModule.
این زنجیره حمله از نسخه بهروزشدهای از روتکیت حالت کرنل استفاده میکند که لازاروس از سال 2022 برای مخفیسازی ابزارها بهکار برده است.
جزئیات سوءاستفاده از CVE-2026-68820
CVE-2026-68820 یک آسیبپذیری افزایشی امتیاز در درایور Windows Ancillary Function Driver for WinSock (AFD.sys) است و امتیاز CVSS آن برابر 7.0 گزارش شده است. مهاجمان ابتدا نمونهای از MISTPEN را به فرآیندی با امتیاز SYSTEM تزریق میکنند تا اجرای با سطح بالا و خارج از دید سامانههای امنیتی ممکن شود. نسخه جدید FudModule (3.1) قابلیت دستکاری تنظیمات Smart App Control را دارد؛ از جمله صفر کردن مقدار VerifiedAndReputablePolicyState در فرآیند فرزند msiexec.exe و فراخوانی NtSetSystemInformation برای بارگذاری مجدد سیاست یکپارچگی کد، که گزارش Check Point به این شیوه اشاره دارد.
جعل وبسایت و توزیع بدافزار
مهاجمان حداقل سه وبسایت جعلشده ساختهاند که وانمود میکنند متعلق به Enveil هستند تا SecurityPDF را توزیع کنند. نحوه ورود این درگاهها به زنجیره فیشینگ روشن نیست، اما احتمالاً لینکهای دانلود از طریق پیام فیشینگ یا لینکدین ارسال شدهاند.
اقدامات فوری دفاعی
- اعمال بهروزرسانیهای امنیتی: مایکروسافت اصلاح مربوط به CVE-2026-68820 را منتشر کرده؛ سازمانها و کاربران هدف باید فوراً پچها را اعمال کنند. فهرست اصلاحات در Microsoft Security Response Center در دسترس است.
- پرسشگری پیامهای شغلی: پیشنهادهای استخدامی ناخواسته را با بررسی دقیق فرستنده، دامنه لینکها و روش درخواست شغلی ارزیابی کنید؛ از اجرای فایلها یا نصب ابزارهای پیشنهادشده بدون تایید جلوگیری کنید.
- محافظت از کنترل نصب نرمافزار: از نصب نمایشگرها یا ابزارهای PDF ناشناس خودداری کنید و Smart App Control و تدابیر امضای کد را صرفاً تحت فرایندهای مدیریتی غیرفعال نکنید.
- نظارت رفتاری و تشخیص: بهدنبال نشانههایی از DLL sideloading، ارتباطات غیرمعمول با OneDrive یا Microsoft Graph، تزریق در فرآیندهای با امتیاز بالا و رفتارهای مدولار شبیه MISTPEN باشید.
گامهای تشخیصی پیشنهادی
- بررسی رخدادهای بارگذاری DLL در برنامههای قانونی و شناسایی ماژولهای ناشناس مانند libmupdf.dll.
- مانیتورینگ فراخوانیها و تغییرات مربوط به Smart App Control و msiexec.exe.
- تحلیل ترافیک مرتبط با OneDrive یا Microsoft Graph برای درخواستهای غیرعادی به حسابهای سازمانی.
منابع و مراجع
گزارش فنی Check Point Research توضیحدهنده جزئیات حمله است: Check Point Research. برای اطلاعات CVE به MITRE و منابع رسمی مایکروسافت مراجعه کنید. توضیح تاریخی و نسبتدهی گروه لازاروس در صفحه ویکیپدیا موجود است: Lazarus Group.
جمعبندی
این کمپین نمونهای از ترکیب مهندسی اجتماعی هدفمند و سوءاستفاده از آسیبپذیریهای سطح کرنل برای کسب امتیاز SYSTEM و استقرار درپشتیهای پیشرفته است. علاوه بر اعمال پچها، تقویت کنترلهای انسانی در زنجیره تامین، تقویت مانیتورینگ رفتاری و تمرکز بر حفاظت در سطح کرنل ضروری است تا نفوذهای مشابه پیش از رسیدن به امتیاز بالا شناسایی و خنثی شوند.





