Lazarus wykorzystuje lukę zero-day w Windows do eskalacji uprawnień i instalacji backdoora - Security Bez Tabu

Lazarus wykorzystuje lukę zero-day w Windows do eskalacji uprawnień i instalacji backdoora

Cybersecurity news

Wprowadzenie do problemu / definicja

Grupa Lazarus została powiązana z kampanią cyberszpiegowską, w której wykorzystano podatność zero-day w systemie Microsoft Windows do uzyskania uprawnień SYSTEM oraz wdrożenia tylnej furtki. To kolejny przykład zaawansowanego ataku ukierunkowanego, łączącego socjotechnikę, legalnie wyglądającą infrastrukturę oraz techniki utrudniające wykrycie działań po stronie ofiary.

W praktyce oznacza to, że napastnicy nie ograniczali się do jednorazowego uruchomienia złośliwego pliku. Celem było pełne przejęcie stacji roboczej, utrwalenie dostępu i stworzenie warunków do dalszego rozpoznania oraz kradzieży danych z organizacji o wysokiej wartości wywiadowczej.

W skrócie

Badacze przypisali kampanię północnokoreańskiej grupie Lazarus, znanej m.in. z operacji Dream Job. Celem ataków były organizacje z sektora obronnego i lotniczego we Francji, Niemczech, Brazylii oraz Indiach.

  • Atak rozpoczynał się od fałszywych ofert pracy i spreparowanych dokumentów PDF.
  • W łańcuchu infekcji wykorzystywano exploit dla CVE-2026-68820 w sterowniku AFD.sys.
  • Skutkiem było uzyskanie uprawnień SYSTEM w systemie Windows.
  • Po eskalacji wdrażano backdoory Troy i ForestTiger oraz rootkita FudModule 3.1.
  • Komunikacja z infrastrukturą atakujących była maskowana przy użyciu usług i serwisów przypominających legalny ruch biznesowy.

Kontekst / historia

Opisana kampania wpisuje się w długofalową operację Dream Job, w ramach której Lazarus od lat wykorzystuje fałszywe procesy rekrutacyjne jako metodę początkowego dostępu. Mechanizm jest skuteczny, ponieważ ofiary często postrzegają korespondencję dotyczącą pracy jako wiarygodną, zwłaszcza gdy nawiązuje do znanych marek i atrakcyjnych stanowisk.

W najnowszej odsłonie operatorzy ponownie wykorzystali sprawdzony schemat wejścia, ale rozbudowali go o bardziej zaawansowane komponenty post-eksploatacyjne. Połączenie przynęt rekrutacyjnych, legalnie wyglądających aplikacji oraz malware działającego w pamięci pokazuje, że Lazarus konsekwentnie rozwija swoje narzędzia, nie rezygnując z metod, które już wcześniej przynosiły rezultaty.

Analiza techniczna

Badacze zaobserwowali dwa równoległe łańcuchy infekcji. Pierwszy opierał się na technice DLL side-loading. Ofiara pobierała zaszyfrowane archiwum zawierające złośliwą bibliotekę DLL podszywającą się pod komponent przeglądarki PDF. Po uruchomieniu użytkownik widział fałszywy opis stanowiska, natomiast w tle uruchamiany był lekki downloader MISTPEN.

Drugi wariant wykorzystywał spreparowaną aplikację „SecurityPDF”, udającą legalne narzędzie do otwierania dokumentów. Program monitorował otwierane pliki i po wykryciu określonego znacznika odszyfrowywał osadzony ładunek odpowiedzialny za załadowanie do pamięci backdoora Troy. Taki model ogranicza liczbę artefaktów zapisywanych na dysku i utrudnia analizę statyczną.

MISTPEN odpowiadał za komunikację z infrastrukturą kontrolowaną przez atakujących. Narzędzie pobierało dodatkowe moduły, wykonywało rozpoznanie hosta, zbierało informacje o procesach, wykonywało zrzuty ekranu i przygotowywało środowisko do dalszych etapów kompromitacji.

Kluczowym momentem był exploit dla CVE-2026-68820, czyli luki lokalnej eskalacji uprawnień w sterowniku Windows Ancillary Function Driver for WinSock, AFD.sys. Po skutecznym wykorzystaniu podatności malware uzyskiwał uprawnienia SYSTEM, a następnie wstrzykiwał kolejną instancję MISTPEN do procesu działającego z podwyższonymi uprawnieniami. Taki krok zwiększał trwałość infekcji i utrudniał wykrycie aktywności przez narzędzia ochronne.

W dalszej fazie wdrażano backdoor ForestTiger, zapewniający zdalny dostęp do systemu, oraz FudModule 3.1. Ten ostatni to rozwinięcie znanego narzędzia działającego w trybie jądra, które według analizy potrafi wpływać na mechanizmy integralności oraz funkcje bezpieczeństwa Windows, zwiększając szanse na uruchamianie niezweryfikowanego kodu bez wzbudzania alarmów.

Istotnym elementem operacji było również wykorzystanie przejętej lub podatnej infrastruktury zamiast budowy całkowicie własnych serwerów C2. W analizie wskazano użycie skompromitowanych witryn WordPress, środowisk SharePoint oraz serwerów Roundcube. Część z tych systemów była podatna na znane błędy, co dodatkowo utrudniało odróżnienie ruchu złośliwego od zwykłej komunikacji z legalnymi usługami.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem tej kampanii jest możliwość pełnego przejęcia stacji roboczej na poziomie SYSTEM. Daje to napastnikom zdolność do omijania mechanizmów bezpieczeństwa, uruchamiania kodu w kontekście uprzywilejowanym, utrwalania obecności oraz prowadzenia dalszych działań wewnątrz organizacji.

Dla podmiotów z branży obronnej, lotniczej i przemysłowej ryzyko wykracza poza standardową kradzież danych. Zagrożone mogą być dokumentacje techniczne, harmonogramy projektów, informacje o partnerach, architektura sieci oraz własność intelektualna. W skrajnym scenariuszu kompromitacja jednej stacji roboczej może stać się punktem wyjścia do ruchu bocznego i przejęcia kolejnych zasobów.

Na szczególną uwagę zasługuje wielowarstwowy model ukrywania aktywności. Połączenie socjotechniki wysokiej jakości, użycia aplikacji wyglądających na zaufane, komunikacji z użyciem popularnych usług oraz komponentów działających w pamięci i w trybie jądra znacząco obniża skuteczność prostych metod detekcji opartych wyłącznie na analizie plików lub reputacji domen.

Rekomendacje

Organizacje powinny priorytetowo wdrożyć poprawki bezpieczeństwa eliminujące CVE-2026-68820, zwłaszcza na stacjach roboczych używanych przez pracowników wysokiego ryzyka. Dotyczy to szczególnie działów badawczo-rozwojowych, kadrowych, prawnych i kierowniczych, które częściej mają kontakt z dokumentami oraz korespondencją pochodzącą spoza organizacji.

Równie ważne jest ograniczenie zaufania do plików i aplikacji dostarczanych poza zatwierdzonymi kanałami. Oprogramowanie do odczytu dokumentów powinno być dystrybuowane centralnie i zarządzane przez organizację, a nie instalowane ręcznie na podstawie instrukcji otrzymanych w wiadomości e-mail lub komunikatorze.

  • Monitorować nietypowe uruchomienia czytników PDF i procesów potomnych.
  • Wykrywać oznaki DLL side-loading oraz iniekcji kodu do procesów systemowych.
  • Analizować aktywność narzędzi wykonujących screenshoty i szczegółowe profilowanie hosta.
  • Sprawdzać anomalie związane z pobieraniem ładunków przez usługi chmurowe i interfejsy API.
  • Kontrolować podejrzane modyfikacje ustawień integralności kodu oraz polityk bezpieczeństwa Windows.

Z perspektywy ochrony poczty i tożsamości warto zaostrzyć procedury związane ze spear-phishingiem oraz dodatkowymi metodami weryfikacji kontaktów rekrutacyjnych. Szczególną ostrożność należy zachować w sytuacjach, gdy użytkownik jest proszony o pobranie dokumentu z zewnętrznej strony lub instalację nowego narzędzia potrzebnego do jego odczytu.

Administratorzy powinni także przejrzeć ekspozycję usług webmail i platform współpracy, w tym Roundcube, WordPress oraz SharePoint. Systemy te powinny być regularnie aktualizowane i monitorowane pod kątem nietypowych plików, web shelli oraz komunikacji C2 ukrytej w pozornie legalnych zasobach.

Podsumowanie

Najnowsza kampania Lazarus pokazuje, że współczesne operacje APT coraz skuteczniej łączą exploit zero-day, socjotechnikę i wykorzystanie legalnej infrastruktury do realizacji celów wywiadowczych. W tym przypadku luka CVE-2026-68820 w AFD.sys umożliwiła przejście od początkowego dostępu do pełnej kontroli nad systemem Windows.

Dodatkowe użycie backdoorów Troy i ForestTiger oraz rootkita FudModule 3.1 podniosło poziom ukrycia i odporności operacji na wykrycie. Dla zespołów bezpieczeństwa kluczowe pozostają szybkie łatanie systemów, ścisła kontrola źródeł oprogramowania oraz wielowarstwowa telemetria pozwalająca wykrywać ataki działające jednocześnie na poziomie użytkownika, pamięci i jądra systemu.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/08/lazarus-exploits-windows-zero-day-to.html
  2. Microsoft Security Update Guide — https://msrc.microsoft.com/update-guide/en-us/
  3. NVD: CVE-2025-49113 — https://nvd.nist.gov/vuln/detail/CVE-2025-49113
  4. Broadcom Protection Bulletin: CVE-2025-49113 — https://www.broadcom.com/support/security-center/protection-bulletin/cve-2025-49113-post-auth-remote-code-execution-vulnerability-in-roundcube
  5. Canadian Centre for Cyber Security: Roundcube CVE-2025-49113 — https://www.cyber.gc.ca/en/alerts-advisories/vulnerability-impacting-roundcube-webmail-cve-2025-49113