Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Zero-day в драйвере NTFS открыла путь к SYSTEM. Эксплоит уже работает

Предложение о работе в известной оборонной или авиационной компании может закончиться полным захватом компьютера. Специалисты Check Point обнаружили новую волну кампании Operation Dream Job, которую связывают с северокорейской группировкой Lazarus. Злоумышленники заманивают сотрудников привлекательными вакансиями, а затем заражают их компьютеры через поддельные документы и программы для просмотра PDF.

Кампания продолжается с начала 2026 года и в первую очередь нацелена на оборонные, аэрокосмические и авиационные организации. Check Point обнаружила активность в Европе, Азии и Южной Америке, в том числе во Франции, Германии, Бразилии и Индии. Как именно злоумышленники находят нынешних жертв, достоверно неизвестно. В предыдущих операциях Lazarus связывалась с людьми через LinkedIn и мессенджеры, выдавая себя за рекрутеров.

Специалисты обнаружили сразу два сценария заражения. В первом жертве предлагают скачать зашифрованный архив с настоящей программой для просмотра PDF, вредоносной библиотекой и замаскированным файлом. После запуска программа показывает правдоподобное описание вакансии, например от имени Lockheed Martin, а в памяти компьютера незаметно запускается загрузчик MISTPEN. Чтобы получить следующие компоненты, MISTPEN обращается к OneDrive через программный интерфейс Microsoft Graph.

После заражения вредоносная программа собирает сведения о системе, пользователе и запущенных процессах, а также может делать снимки рабочего стола. Затем Lazarus применяет ранее неизвестную уязвимость CVE-2026-68820 (7.0 High) в системном драйвере AFD.sys, который Windows использует при работе с сетевыми соединениями. Уязвимость позволяет повысить права до уровня SYSTEM и запустить FudModule, который скрывает деятельность злоумышленников от средств защиты.

Check Point подтвердила работу уязвимости даже на полностью обновлённой Windows 11. Причиной стала ошибка, возникающая при одновременной работе нескольких потоков с одним объектом в памяти. Lazarus использовала CVE-2026-68820 как минимум с начала июля 2026 года. Специалисты сообщили Microsoft об уязвимости 28 июля, компания подтвердила проблему 31 июля и выпустила исправление 11 августа в составе ежемесячных обновлений безопасности.

В более свежем варианте Operation Dream Job злоумышленники изменили схему. Жертвам предлагают установить SecurityPDF — модифицированную программу для просмотра PDF, якобы связанную с компанией Enveil. Check Point нашла как минимум три поддельных сайта Enveil, которые распространяли SecurityPDF. Некоторые страницы занимали высокие позиции в поисковой выдаче и даже становились первым результатом по подходящим запросам. Сама Enveil, по данным Check Point, не была взломана и к кампании отношения не имеет.

SecurityPDF создан на основе легальной программы с открытым исходным кодом. Когда пользователь открывает специально подготовленный документ, модифицированный просмотрщик находит скрытую метку, извлекает зашифрованный исполняемый файл и запускает его. Так на компьютер попадает новый бэкдор Troy. Вредоносная программа поддерживает 17 команд, включая запуск программ, работу с файлами, загрузку и кражу данных, завершение процессов и запуск дополнительного кода непосредственно в памяти.

Отдельную часть инфраструктуры Lazarus построила на чужих взломанных серверах. Группировка использовала серверы веб-почты Roundcube и сайты на системах управления содержимым, чтобы передавать команды заражённым компьютерам. Многие серверы Roundcube оставались уязвимыми для CVE-2025-49113 (9.9 Critical), а данные для входа на некоторые из них уже находились в утечках в даркнете. После взлома Lazarus устанавливала ранее неизвестную оболочку RelayShell, которая превращала сервер в промежуточный узел связи.

Такая схема помогает маскировать вредоносный обмен данными под обычный веб-трафик и одновременно позволяет использовать репутацию реальных организаций. Check Point зафиксировала как минимум один случай, когда уже взломанная компания в Западной Европе стала площадкой для дальнейшей рассылки целевых фишинговых сообщений другим жертвам.

Для защиты специалисты рекомендуют установить августовские обновления Windows, проверить опубликованные признаки компрометации и особенно внимательно относиться к неожиданным предложениям о работе, которые требуют скачать документы или программы.

SecurityLab