NTFS 驱动程序中的零日漏洞打开了通往 SYSTEM 的路径。该漏洞已经生效

我们破译了朝鲜组织 Lazarus 的恶意程序库。

来源:安全实验室新闻频道

NTFS 驱动程序中的零日漏洞打开了通往 SYSTEM 的路径。该漏洞已经生效

我们破译了朝鲜组织 Lazarus 的恶意程序库。

知名国防或航空公司的工作机会可能会导致计算机完全接管。 Check Point 专家发现了新一波“梦想工作行动”活动,该活动与朝鲜拉撒路组织有关。攻击者以有吸引力的职位空缺引诱员工,然后通过虚假文档和 PDF 查看器感染他们的计算机。

该活动自 2026 年初开始运行,主要针对国防、航天和航空组织。 Check Point 检测到欧洲、亚洲和南美洲的活动,包括法国、德国、巴西和印度。攻击者究竟如何找到当前受害者尚不清楚。在之前的行动中,Lazarus 通过 LinkedIn 和即时消息联系人们,冒充招聘人员。

专家同时发现了两种感染情况。首先,受害者被要求下载一个加密的档案,其中包含一个真正的 PDF 查看器、一个恶意库和一个伪装的文件。一旦启动,该程序就会显示看似合理的工作描述,例如代表洛克希德·马丁公司,并且 MISTPEN 装载机会在计算机内存中悄悄启动。为了获取以下组件,MISTPEN 通过 Microsoft Graph API 访问 OneDrive。

一旦被感染,恶意软件会收集有关系统、用户和正在运行的进程的信息,还可以拍摄桌面图片。然后,Lazarus 利用 Windows 在处理网络连接时使用的 AFD.sys 系统驱动程序中的一个先前未知的漏洞 CVE-2026-68820(7.0 高)。该漏洞允许您增加系统级别的权限并启动 FudModule,从而使攻击者的活动隐藏在安全措施之外。