Lazarus-hackers maakten gebruik van Windows zero-day om defensiebedrijven aan te vallen

Noord-Koreaanse hackers hebben een Windows zero-day kwetsbaarheid (CVE-2026-68820) misbruikt om bedrijven in de defensiesector aan te vallen als onderdeel van de Operation Dream Job-campagne.

Microsoft heeft het lek gedicht in de Patch Tuesday-beveiligingsupdates van deze maand en markeerde de kwetsbaarheid als actief misbruikt in het wild. Onderzoekers stelden vast dat de dreigingsgroep Lazarus het lek sinds begin juli benut.

Details over de kwetsbaarheid

Microsoft stelt dat de kwetsbaarheid een "use-after-free in Windows Ancillary Function Driver for WinSock (AFD.sys)" is, waardoor een aanvaller lokale privileges kan verhogen. De techgigant voegde toe dat een lokaal geauthenticeerde gebruiker een speciaal geprepareerde applicatie op een getroffen systeem kan uitvoeren om een race condition te triggeren, waardoor uiteindelijk SYSTEM-privileges worden verkregen zonder enige gebruikersinteractie.

Operation Dream Job

Een recente golf van de langlopende Operation Dream Job-campagne richt zich op organisaties in de defensie-, luchtvaart- en ruimtevaartsector in Europa en India. Hierbij worden frauduleuze wervingsaanbiedingen gestuurd naar werknemers van de doelorganisaties. In ten minste één geval heeft de aanvaller een organisatie in Frankrijk gecompromitteerd om deze vervolgens te gebruiken voor spear-phishing-aanvallen op andere doelen.

Analyse van de aanvalsketen

Onderzoekers van het cybersecuritybedrijf Check Point, die de nieuwste variant van Operation Dream Job volgen, ontdekten dat Lazarus een exploit voor CVE-2026-68820 heeft geïntegreerd in een nieuwe versie van de FudModule kernel-mode rootkit om privileges te verhogen. Deze exploit ondersteunt specifiek Windows 11 builds 26100 en 26200.

Dit is niet de eerste keer dat Lazarus een zero-day lek in AFD.sys heeft misbruikt om privileges te verhogen en de FudModule rootkit op doelwitsystemen te installeren. Volgens de onderzoekers beschikt de nieuwste versie van de rootkit over eerder gedocumenteerde functionaliteiten, zoals het uitschakelen van EDR-telemetrie en het interfereren met beveiligingsproducten, maar is nu ook toegevoegd dat Smart App Control kan worden gemanipuleerd.

De 'Troy' backdoor

De analyse van Check Point onthulde dat de hackers ook een nieuwe backdoor hebben ingezet genaamd Troy, die 17 commando's ondersteunt, waaronder:

  • Systeem- en procesverkenning (reconnaissance)
  • Uploaden, downloaden, verwijderen van bestanden en exfiltratie op basis van archieven
  • Uitvoeren van verborgen commando's
  • Op afstand beëindigen van processen
  • In-memory DLL-injectie
  • Wijzigingen in configuratie en beacon-timing

Misbruik van Roundcube en RelayShell

Check Point rapporteerde daarnaast scans gericht op kwetsbare Roundcube-installaties, die vervolgens werden gecompromitteerd met een nieuwe PHP web shell genaamd RelayShell. De aanvaller maakte waarschijnlijk gebruik van gelekte inloggegevens om zich te authenticeren bij Roundcube voordat CVE-2025-49113 — een geauthenticeerde PHP object-deserialisatiekwetsbaarheid — werd misbruikt om remote code execution (RCE) te verkrijgen. De onderzoekers hebben op basis van teruggevonden identificatoren minstens 17 servers geïdentificeerd die besmet zijn met RelayShell.

Mondiale reikwijdte en evolutie

"Deze nieuwe Operation Dream Job-campagne richtte zich zwaar op de defensiesector, in het bijzonder organisaties die betrokken zijn bij militaire technologieën zoals surveillancesensoren, drones en robotica," aldus Check Point. "De campagne had een wereldwijde reikwijdte, met activiteiten die zich uitstrekten tot Zuid-Amerika, waaronder Brazilië, en succesvolle aanvallen in West-Europa, waaronder Frankrijk en Duitsland."

De onderzoekers stellen dat deze bevindingen bevestigen dat Lazarus is geëvolueerd naar stealthier operaties die zich aanpassen aan de doelomgevingen. In dit specifieke geval misbruikte de aanvaller legitieme webinfrastructuur (gecompromitteerde Roundcube-instanties) om kwaadaardige communicatie te maskeren.

Check Point heeft een lijst met indicators of compromise (IoC's) en een YARA-regel gedeeld om te helpen bij het detecteren van de RelayShell webshell.