关键词
漏洞
朝鲜黑客组织Lazarus(又名APT38)被发现利用一个Windows零日漏洞,通过伪装成洛克希德·马丁等顶级军工企业的招聘人员,对法国、德国、巴西和印度的国防与航空航天企业发起精准攻击。
这是Lazarus长期运行的"梦想工作行动"(Operation Dream Job)的最新一波攻击。攻击者在LinkedIn等平台冒充猎头,以虚假但极具诱惑力的工作机会为诱饵,最终在受害者电脑上部署全新后门。
![]()
⚠️ 零日漏洞详情
攻击利用的是CVE-2026-68820(CVSS 7.0),一个影响Windows Ancillary Function Driver for WinSock(AFD.sys)的特权提升漏洞。该漏洞已被微软在2026年8月的Patch Tuesday中修复。
攻击者利用该漏洞获取SYSTEM级别权限,然后绕过Windows的安全防护机制Smart App Control,部署后门程序。
两种感染链路
Check Point Research发现了两种并行的攻击方式:
链路一:DLL侧加载
受害者被诱导下载加密压缩包,触发DLL侧加载链。恶意DLL在显示虚假职位描述的同时,悄悄下载并执行轻量级下载器MISTPEN,该下载器通过Microsoft Graph API和OneDrive与攻击者通信,最终部署ForestTiger后门。
链路二:木马化PDF阅读器
受害者被引导从仿冒Enveil的网站下载名为"SecurityPDF"的PDF阅读器。该阅读器在检测到特定标记的PDF文件后,会解密并加载名为Troy的后门程序到内存中。Troy支持17种操作命令,包括文件枚举、上传下载、交互式Shell、进程终止和内存DLL注入等。
隐蔽的基础设施
Lazarus的狡猾之处在于,他们并不搭建自己的基础设施,而是劫持合法但已被入侵的WordPress和SharePoint网站以及存在漏洞的Roundcube邮件服务器作为C2服务器,使恶意流量更难被识别。
在至少一个案例中,一个已被入侵的法国企业甚至被用来向新受害者发送钓鱼邮件,以绕过基于信誉的过滤机制。
提醒:当网站、下载链接和猎头都看起来真实可信时,"识别钓鱼链接"的传统建议已不再适用。及时安装安全更新、通过官方渠道验证软件、对看似合法的网站和合作伙伴保持零信任思维,才是当下的安全之道。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.