关键词

漏洞

朝鲜黑客组织Lazarus(又名APT38)被发现利用一个Windows零日漏洞,通过伪装成洛克希德·马丁等顶级军工企业的招聘人员,对法国、德国、巴西和印度的国防与航空航天企业发起精准攻击。

这是Lazarus长期运行的"梦想工作行动"(Operation Dream Job)的最新一波攻击。攻击者在LinkedIn等平台冒充猎头,以虚假但极具诱惑力的工作机会为诱饵,最终在受害者电脑上部署全新后门。

打开网易新闻 查看精彩图片

⚠️ 零日漏洞详情

攻击利用的是CVE-2026-68820(CVSS 7.0),一个影响Windows Ancillary Function Driver for WinSock(AFD.sys)的特权提升漏洞。该漏洞已被微软在2026年8月的Patch Tuesday中修复。

攻击者利用该漏洞获取SYSTEM级别权限,然后绕过Windows的安全防护机制Smart App Control,部署后门程序。

两种感染链路

Check Point Research发现了两种并行的攻击方式:

链路一:DLL侧加载

受害者被诱导下载加密压缩包,触发DLL侧加载链。恶意DLL在显示虚假职位描述的同时,悄悄下载并执行轻量级下载器MISTPEN,该下载器通过Microsoft Graph API和OneDrive与攻击者通信,最终部署ForestTiger后门。

链路二:木马化PDF阅读器

受害者被引导从仿冒Enveil的网站下载名为"SecurityPDF"的PDF阅读器。该阅读器在检测到特定标记的PDF文件后,会解密并加载名为Troy的后门程序到内存中。Troy支持17种操作命令,包括文件枚举、上传下载、交互式Shell、进程终止和内存DLL注入等。

隐蔽的基础设施

Lazarus的狡猾之处在于,他们并不搭建自己的基础设施,而是劫持合法但已被入侵的WordPress和SharePoint网站以及存在漏洞的Roundcube邮件服务器作为C2服务器,使恶意流量更难被识别。

在至少一个案例中,一个已被入侵的法国企业甚至被用来向新受害者发送钓鱼邮件,以绕过基于信誉的过滤机制。

提醒:当网站、下载链接和猎头都看起来真实可信时,"识别钓鱼链接"的传统建议已不再适用。及时安装安全更新、通过官方渠道验证软件、对看似合法的网站和合作伙伴保持零信任思维,才是当下的安全之道。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!