Lazarus използва zero-day в Windows; CISA дава 2 седмици

На 11 август 2026 CISA добави CVE-2026-68820 в каталога си с известни експлоатирани уязвимости и даде на федералните агенции в САЩ две седмици — до 25 август — да я закърпят. Причината е конкретна: севернокорейската група Lazarus вече е използвала дупката в реални атаки срещу отбранителни и аерокосмически компании, за да стигне до SYSTEM права и да остави бекдор на машините.
Какво точно представлява дупката
CVE-2026-68820 е use-after-free в afd.sys — Ancillary Function Driver for WinSock, kernel драйверът, върху който стои целият Windows Sockets API. Оценката по CVSS е 7.0 и Microsoft я класифицира като „важна“, не като критична, което подвежда: атаката не работи отдалечено и от нула, но всеки нападател, който вече е стъпил на машината с ограничени права, може да се качи до SYSTEM.
Според техническия анализ на Check Point Research експлойтът се възползва от начина, по който afd.sys обработва сокет, до който няколко нишки посягат едновременно. Един код път освобождава паметта, друг я достъпва след това — race condition, който дава на нападателя примитиви за четене и запис в ядрото.
Кръпката излезе на 11 август като част от августовския Patch Tuesday с 398 уязвимости. Заобиколно решение няма, а прилагането ѝ изисква рестарт на машината.
Оферта за работа, която не е оферта
Кампанията е поредната вълна на Operation Dream Job — схемата, с която Lazarus работи от 2020 г. Нападателите се представят за рекрутери и подават на служители в отбранителния сектор „материали по позицията“. Целите, потвърдени от Check Point, са компании за авиация, дронове, сензори за наблюдение и роботика във Франция, Германия, Бразилия и Индия. Една компрометирана френска организация после е използвана за нови spear-phishing писма към други цели.
Веригите на заразяване са две. При първата жертвата получава криптиран ZIP с легитимен PDF четец, злонамерен libmupdf.dll и криптиран payload. DLL-ът зарежда в паметта downloader-а MISTPEN, който комуникира през Microsoft Graph API и OneDrive, пуска модули за разузнаване (системна информация, изброяване на процеси, снимки на екрана) и накрая — loader-а за повишаване на правата.
Снимка: Check Point Research
Втората верига минава през SecurityPDF — подправен четец на базата на MuPDF. Той разпознава маркер в специално подготвен PDF, декриптира вграден код с прост XOR и стартира Troy: недокументиран досега 64-битов DLL имплант със 17 команди за оператора — изброяване, качване и сваляне на файлове, архивиране и изнасяне на данни, интерактивен shell, убиване на процеси и инжектиране на DLL в паметта.
Rootkit в ядрото и постквантова криптография
Целта на zero-day-а е конкретна: да зареди FudModule 3.1 — kernel rootkit-а на Lazarus. Новата версия добавя намеса в Smart App Control и се насочва само към Windows 11, билдове 26100 и 26200. С SYSTEM права и код в ядрото групата на практика изключва защитите отвътре — сценарий, познат от ShieldBreak в Microsoft Defender.
Любопитен детайл: loader-ът, който доставя експлойта, си сменя ключовете чрез Kyber/ML-KEM — постквантов алгоритъм за размяна на ключове. Сървърът раздава payload-а само след като разпознае конкретния хост, така че изследователите трудно се сдобиват с копие.
За command-and-control групата не е вдигала собствена инфраструктура. Използвани са компрометирани WordPress, SharePoint и PrestaShop сайтове, както и Roundcube сървъри, пробити през CVE-2025-49113 с пароли от изтекли бази. На тях е качен PHP уеб shell на име RelayShell — поне 17 сървъра като релейни възли, достъпвани през ExpressVPN. „Скриха се на видно място, зад топ резултати в търсачките и истински брандинг на доставчици“, коментира Сергей Шикевич от Check Point пред The Record.
Хронология и какво следва
Check Point е докладвала уязвимостта на MSRC на 28 юли, Microsoft я е потвърдила на 31 юли, номерът CVE-2026-68820 е присвоен на 5 август, а кръпката излезе на 11 август — две седмици от доклада до поправката. Същия ден CISA я вкара в KEV каталога заедно с още две уязвимости.
Крайният срок 25 август формално важи само за федералните агенции в САЩ по директива BOD 22-01, но каталогът отдавна се ползва като приоритетен списък и извън тях. The Hacker News отбелязва, че същият драйвер вече беше експлоатиран от Lazarus през 2024 г. — групата очевидно го познава добре.
За домашен компютър е достатъчно да проверите Windows Update и да рестартирате — кръпката влиза в сила чак след рестарт. За организации: приоритет по крайните машини, после проверка на телеметрията за необичайни локални повишавания на правата. И най-важното — служителите ви трябва да знаят, че „тестова задача“ или „описание на позицията“ от непознат рекрутер не се отваря на работна машина.
Заключение
CVSS 7.0 звучи безобидно и точно затова тази уязвимост има шанс да остане незакърпена по-дълго от критичните. Но в реалната атака тя е брънката, която превръща едно неразумно отваряне на файл в пълен контрол над машината плюс rootkit в ядрото. Кръпката е налична от 11 август, заобикаляне няма, а срокът на CISA е добра отправна точка и за вас.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google