Lazarus maakt gebruik van Windows Zero-Day om systeemtoegang te verkrijgen en Backdoor te implementeren

De Noord-Koreaanse dreigingsacteur bekend als Lazarus-groep wordt toegeschreven aan de zero-day-exploitatie van een onlangs gepatchte beveiligingsfout die invloed heeft op Microsoft Windows om een ​​nooit eerder geziene achterdeur te creëren die zich richt op defensie- en ruimtevaartbedrijven in Frankrijk, Duitsland, Brazilië en India.

De activiteit is, volgens Check Point Research, onderdeel van Operatie Droombaaneen langlopende cyberspionage- en social engineering-campagne, georkestreerd door door Pyongyang gesteunde hackers, om professionals over de hele wereld te targeten met nep-maar aantrekkelijke vacatures bij bedrijven als Lockheed Martin en Enveil om gevoelige gegevens te stelen en malware te installeren door ze te benaderen op platforms als LinkedIn, waarbij ze zich voordoen als recruiters in een poging vertrouwen op te bouwen.

Er is vastgesteld dat de aanvallen misbruik maken van CVE-2026-68820 (CVSS-score: 7,0), een privilege-escalatiefout die invloed heeft op de Windows Ancillary Function Driver voor WinSock (“AFD.sys”) en die door Microsoft is gepatcht als onderdeel van de Patch Tuesday-updates voor augustus 2026.

Zoals we in eerdere campagnegolven hebben gezien, worden slachtoffers via valse recruiterberichten gelokt en misleid om een ​​kwaadaardige pdf te openen of een getrojaniseerde pdf-viewer te installeren, die vervolgens wordt gebruikt om een ​​nieuwe achterdeur, Troy genaamd, te installeren die externe toegang tot de besmette machine verleent. Het uiteindelijke doel van deze inbraken is om de volledige controle over geïnfecteerde computers over te nemen en beveiligingscontroles te omzeilen.

Het gebruik van een getrojaniseerde PDF-viewer is een beproefde tactiek die is toegepast door de Lazarus Group in samenwerking met Dream Job, waarbij de bedreigingsactoren deze methode al in 2022 misbruikten.

Er zijn twee verschillende parallelle infectiereeksen gedetecteerd als onderdeel van de laatste aanvallen:

  • DLL-zijladenwaarin slachtoffers de opdracht krijgen een gecodeerd archief te downloaden dat wordt gebruikt om een ​​DLL-zijlaadketen te activeren. De kwaadaardige DLL (“libmupdf.dll”) wordt gebruikt om een ​​valse functiebeschrijving weer te geven, terwijl het heimelijk een lichtgewicht downloader genaamd MISTPEN downloadt en in het geheugen uitvoert. De downloader communiceert met de door bedreigingsactor bestuurde infrastructuur met behulp van Microsoft Graph API en OneDrive om verkennings- en persistentiemodules op te halen en uit te voeren en de driver-exploit “AFD.sys” te activeren, voordat ForestTiger (ook bekend als ScoringMathTea) wordt geïmplementeerd, dat externe toegang tot de host biedt.
  • Trojanized “SecurityPDF” PDF-viewerwaarin slachtoffers de opdracht krijgen om SecurityPDF te downloaden van een website die zich voordoet als Enveil. Eenmaal geïnstalleerd, controleert het of elk PDF-document dat ermee wordt geopend, wordt gecontroleerd op een speciale markering (“Dit document is gecodeerd met sumatrapdf-lezer!!!!!!!!!!!!”). Als zo’n markering aanwezig is, decodeert de applicatie en start een ingebedde payload die verantwoordelijk is voor het rechtstreeks in het geheugen laden van een achterdeur genaamd Troy. Het DLL-implantaat ondersteunt 17 operatoropdrachten om het opsommen van bestanden, het uploaden en downloaden, archiveren en exfiltratie, interactieve shell-toegang, procesbeëindiging, DLL-injectie in het geheugen en configuratie-updates te vergemakkelijken.

MISTPEN laadt op zijn beurt minstens vier verschillende modules –

  • GetInfoPlugin (“Release_GetInfoPlugin_x64.dll”), om de host te profileren en de verzamelde informatie te exfiltreren als een enkele reeks van brede tekens
  • PvPlugin (“Release_PvPlugin_x64.dll”), om hostverkenningsgegevens en details over lopende processen te verzamelen
  • OneScreenCapture (“OneScreenCapture64.dll”), om schermafbeeldingen te maken van het huidige bureaublad, inclusief alle monitoren, en deze als JPEG-afbeeldingen te verzenden
  • LPE-lader (lokale escalatie van bevoegdheden).dat hostinformatie verzamelt, nieuw sleutelmateriaal genereert met behulp van het ML-KEM post-quantum sleutelinkapselingsalgoritme, en de onderhandelde sleutel gebruikt tijdens het handshake-proces om FudModule te decoderen en uit te voeren.

De aanvalsketen maakt gebruik van een bijgewerkte versie van de bekende rootkit in de kernelmodus die de Lazarus Group sinds minstens 2022 herhaaldelijk heeft gebruikt om de aanwezigheid van kwaadaardige tools te verbergen voor beveiligingssoftware die op de host is geïnstalleerd.

Concreet maakt het misbruik van een lokale kwetsbaarheid voor escalatie van bevoegdheden in “AFD.sys”, verkrijgt SYSTEEM-rechten en injecteert uiteindelijk een ander exemplaar van MISTPEN in een SYSTEEM-proces, zodat het met verhoogde rechten kan worden uitgevoerd en weg van de ogen van beveiligingshulpmiddelen. De nieuwere versie, genaamd FudModule 3.1, verbetert zijn voorganger doordat deze kan knoeien met een Windows-functie genaamd Smart App Control, ontworpen om te verifiëren of een programma veilig kan worden uitgevoerd.

“Binnen het onderliggende proces msiexec.exe op SYSTEEMniveau stelt de externe stub VerifiedAndReputablePolicyState in op nul en roept NtSetSystemInformation-klasse 0xA4 aan met optie 0x10000000, wat een herladen van het code-integriteitsbeleid ter plaatse activeert”, aldus Check Point.

Bovendien zouden de aanvallers ten minste drie websites hebben gemaakt die zich voordoen als Enveil om ‘SecurityPDF’ te verspreiden, hoewel het onduidelijk is hoe deze nepportals in de social engineering-campagne zijn opgenomen. Het vermoeden bestaat dat de tegenstander de pdf eerst via een phishing-bericht verzendt en hem vervolgens aanspoort de pdf-viewer van de site te downloaden om het document te bekijken.

De domeinnamen staan ​​hieronder vermeld –

  • omhul(.)xyz
  • omhullen(.)online
  • uxtramine(.)org

Wat opvalt is dat de campagne, in plaats van een eigen op maat gemaakte infrastructuur op te zetten, legitieme maar gecompromitteerde WordPress- en SharePoint-websites en kwetsbare Roundcube-webmailservers kaapt voor gebruik als ForestTiger command-and-control (C2)-servers, waardoor het een stuk moeilijker wordt om deze te onderscheiden van normaal webverkeer.

Veel van de Roundcube-servers zijn kwetsbaar gebleken voor CVE-2025-49113, waarbij de aanvallers dit gebruiken om ze te infecteren met een voorheen ongedocumenteerde PHP-webshell met de codenaam RelayShell om de uitwisseling van opdrachten en antwoorden in de vorm van tekstbestanden mogelijk te maken. In ten minste één geval werd een reeds gehackte, in Frankrijk gevestigde organisatie gebruikt om phishing-berichten naar nieuwe slachtoffers te sturen om op reputatie gebaseerde filters te omzeilen.

De laatste bevindingen laten zien dat Lazarus Group zijn malwaremogelijkheden en vakmanschap blijft aanscherpen, terwijl de fundamenten van Dream Job grotendeels intact blijven bij aanvallen gericht op kritieke sectoren over de hele wereld.

“Wat deze campagne zo gevaarlijk maakt, is niet alleen de zero-day-kwetsbaarheid, maar ook hoe Lazarus legitieme, vertrouwde infrastructuur in elke fase van de aanval heeft verweven”, zegt Sergey Shykevich, directeur dreigingsinformatie bij Check Point Software, in een verklaring gedeeld met The Hacker News. ‘Ze verstopten zich in het volle zicht, achter zoekresultaten van topposities, echte leveranciersbranding en de reputatie van organisaties die ze al hadden gecompromitteerd.

“Als de website, de download en de recruiter allemaal authentiek lijken, is het oude advies om ‘de phishing-link te spotten’ niet langer gemakkelijk toepasbaar. Veilig blijven betekent nu aannemen dat het vertrouwen zelf kan worden vervalst: patch het moment waarop updates landen, verifieer software via officiële kanalen in plaats van via zoekresultaten, en breid het zero-trust-denken uit naar de legitiem ogende sites en partners waarmee we elke dag communiceren.”

Thijs Van der Does