据网络安全公司Check Point Research披露,朝鲜黑客组织Lazarus Group被确认利用微软Windows系统中一个刚刚修复的安全漏洞,发起针对法国、德国、巴西和印度国防与航空航天企业的攻击活动。攻击者借此部署了一种此前从未被发现的新型后门程序,命名为“Troy”。 该活动属于“Dream Job”行动的一部分。这项长期进行的网络间谍与社会工程学攻击由朝鲜政府支持的黑客组织策划,旨在以虚假但极具吸引力的招聘信息诱骗全球专业人士。攻击者伪装成洛克希德·马丁、Enveil等知名公司的招聘人员,通过LinkedIn等平台与目标建立信任,进而窃取敏感数据或植入恶意软件。 Check Point Research表示,此次攻击利用的是CVE-2026-68820漏洞,该漏洞的CVSS评分为7.0,属于Windows WinSock辅助功能驱动(AFD.sys)中的特权提升漏洞。微软已在2026年8月的“补丁星期二”更新中修复了该漏洞。 在攻击过程中,受害者会被虚假招聘消息诱导,打开恶意PDF文件,或安装一个被木马化的PDF阅读器。该阅读器随后被用来安装名为“Troy”的新后门,使攻击者能够远程访问受害者的计算机。最终目标是完全控制受感染的系统,并绕过安全防护机制。 使用木马化PDF阅读器是Lazarus Group在“Dream Job”行动中反复采用的战术。据分析,该组织早在2022年就已开始滥用这一方法。在最新一轮攻击中,研究人员检测到两条并行的感染链: 其一为DLL侧加载。受害者被诱导下载一个加密压缩包,进而触发DLL侧加载链。恶意DLL文件“libmupdf.dll”会显示一个虚假的招聘信息作为诱饵,同时隐秘地下载并在内存中执行一个名为“MISTPEN”的轻量级下载器。该下载器随后与命令与控制服务器通信,获取下一阶段载荷。 第二条感染链的具体细节尚未完全披露,但研究人员确认其最终目的同样是部署“Troy”后门,并获取受害者系统的完全控制权。此次攻击再次表明,Lazarus Group仍在持续利用供应链信任关系和社交工程手段,针对高价值目标发起精密攻击。安全专家建议相关企业及时安装微软最新安全更新,并警惕来自未知招聘方的不明文件。
热门跟贴