Lazarus атакует оборонные предприятия через поддельные PDF-ридеры и уязвимость нулевого дня в Windows

APT

Новая волна кампании Operation Dream Job, приписываемой северокорейской группировке Lazarus, направлена на оборонные предприятия по всему миру. Особое внимание злоумышленники уделяют компаниям аэрокосмической отрасли в Европе и Индии. Для проникновения они используют поддельные PDF-просмотрщики, вредоносные вложения и ранее неизвестную уязвимость в компоненте Windows. Атаки фиксируются с начала 2026 года.

Описание

Кампания развивается по двум сценариям. Первая схема построена на подмене библиотеки, которую загружает легитимное приложение. Жертва получает зашифрованный архив с программой для чтения PDF и подложной библиотекой. При запуске программа показывает документ-приманку, а в фоне активирует скрытый модуль сбора данных. Во втором сценарии атакующие распространяют модифицированный просмотрщик SecurityPDF на основе открытого кода. Он выглядит как обычная программа, но при открытии определённого PDF активирует встроенный вредоносный код. В качестве приманок используются документы с описанием вакансий от известных оборонных компаний, например Lockheed Martin.

По данным Check Point Research, для распространения вредоносного просмотрщика созданы как минимум три поддельных сайта, которые имитируют компанию Enveil, работающую в сфере технологий повышения конфиденциальности. Некоторые из этих сайтов занимают первые позиции в результатах поиска. Такая схема позволяет разделить доставку вредоносного PDF и самого приложения: жертва сначала получает файл по почте, а затем скачивает "нужный" просмотрщик с поддельного сайта. Такой подход обходит почтовые фильтры, которые часто блокируют архивы с исполняемыми файлами. При этом сама Enveil не была взломана, злоумышленники лишь используют её имя для правдоподобия.

После проникновения в систему атакующие эксплуатируют уязвимость нулевого дня CVE-2026-68820 в драйвере AFD.sys, который отвечает за обработку сетевых соединений Windows. Эта уязвимость позволяет запустить обновлённую версию руткита FudModule - вредоносной программы, скрывающей следы вторжения и отключающей защитные механизмы. Исследователи сообщили о проблеме в Microsoft в конце июля 2026 года. Корпорация выпустила исправление 11 августа в рамках планового обновления безопасности. По оценке исследователей, уязвимость активно использовалась как минимум с июля 2026 года.

Новая версия руткита поддерживает только свежие сборки Windows 11 и не работает на старых системах. Кроме того, в ней появилась функция обхода контроля целостности кода, который блокирует запуск неподписанных приложений. Это ещё один признак того, что группировка активно развивает свои инструменты для атак на современные среды. Эти изменения делают руткит более незаметным для антивирусных решений.

Управление заражёнными компьютерами построено на взломанных почтовых серверах Roundcube и сайтах WordPress. На них размещается скрипт RelayShell, который превращает сервер в промежуточный узел для передачи команд и похищенных данных. Злоумышленники также используют скомпрометированные учётные данные, найденные в теневом интернете, для входа в почтовые системы. Операторы подключаются к взломанным серверам через коммерческие VPN-сервисы, что усложняет отслеживание их местоположения. Это позволяет им скрытно использовать легитимную инфраструктуру в своих целях.

Перед установкой финального бэкдора загрузчик MISTPEN разворачивает дополнительные модули. Один из них собирает сведения о компьютере: имя устройства, версию операционной системы и учётную запись пользователя. Другой формирует список запущенных процессов, что помогает атакующим оценить ценность цели. Третий делает снимок экрана и передаёт его операторам. Эти данные позволяют злоумышленникам решить, стоит ли продолжать атаку. Все модули загружаются и выполняются в памяти, не оставляя следов на жёстком диске.

Конечная цель атакующих - установка бэкдора Troy, который обеспечивает удалённый доступ к заражённому устройству. Этот модульный троян поддерживает семнадцать команд, включая сбор данных о системе, копирование файлов, выполнение команд в командной строке и внедрение дополнительных программ в другие процессы. Кроме того, встроенные функции позволяют архивировать и выгружать файлы, а также загружать новые модули. Такая схема снижает вероятность обнаружения, поскольку вредоносные компоненты не сохраняются на диске.

Жертвами кампании стали компании оборонной отрасли, в том числе разработчики беспилотников, робототехники и систем наблюдения. География атак охватывает Францию, Германию, Бразилию и Индию. В одном из случаев атакующие взломали французскую компанию и использовали её инфраструктуру для рассылки вредоносных писем от её имени. Таким способом они повышали доверие к своим сообщениям и расширяли круг жертв. Всего в кампании было задействовано не менее семнадцати взломанных серверов в качестве ретрансляторов.

Кампания Operation Dream Job показывает, что Lazarus продолжает совершенствовать свои методы. Сочетание целевых мошеннических рассылок, поддельных сайтов и эксплуатации уязвимостей нулевого дня делает эту группировку одной из самых опасных в мире. Предприятиям оборонно-промышленного комплекса рекомендуется регулярно обновлять программное обеспечение, проверять подлинность источников документов и использовать современные средства защиты конечных точек. Особенно важно обращать внимание на PDF-файлы, полученные от неизвестных отправителей, и на программы, которые предлагают скачать для их просмотра. Помимо технических мер, специалисты рекомендуют обучать сотрудников распознаванию признаков подозрительных писем.

Индикаторы компрометации

IPv4

  • 135.181.185.158
  • 135.181.67.203

Domain

  • enveil.online
  • envell.xyz
  • uxtramine.org

SHA256

  • 13d10bc99f7f7abe7ee0902be87920b73b2ea41bd9683dbfcad340dacbcdef79
  • 1de949c71efcfb0ffc41f33d38833dbc4b082075b1a540fc68c18c535d7ad86c
  • 21c3ad4838c4324bc5f081021da5fb2e9073d0c9304087811c21eb47c9e22762
  • 231b1ef8b95bf77887d5377e2a60f649035e78f543af1b82877db36a5759d858
  • 29e24c007549e51319ff3aee011da6f9f93568e8c85a5ad69c9e53bd3f4533a2
  • 2b4987c07a3d9a9a5d1a9bf4efa3d1903e775090b611710edafdc92874265ca8
  • 2db25ac41a66aa523c79e23e00443573530dd7bd82b8371bcc87bd7232e141eb
  • 3601060c62edeeaa49def6a13be6e126e1024ce011faad4e2d9f585ccf6bd5a6
  • 396192d92d17ace1a521f1351eeeba2825e60badd0d799cc5c338e4934b3c82c
  • 3a02d0d798e8d35555776886d92b20ff38a101c9ef7e0eebc8ce5d259516525a
  • 3b6378df8442e63a6ed7317075913e4720847a510d95022d4a8347b2637c245d
  • 4c9b804d6155b29f1e27a9ffe531e10bc42a7bdab42f905b50146bf2026768d9
  • 4dd792c9f672bbdcc8d363d745994efe90f4ffc5fdc2c059c8e379a48ad6a68a
  • 4ebdce2f47c23ff8c9e8e80c8b5239c7a5764da31cd3ab8f0505926890adc105
  • 4fd32432341dfcf54d0517a6bbc38e5d265be70933493e4183c2a340cdde9a2d
  • 5278ee922838352f1480a73e971161017d643a80b7ec22bf725897dfd088696d
  • 590fb6ae19480d694e08ee85859cad8066f2f87e7e5abba2960c6d115e1615d6
  • 68d4fba7b1300a59cd6212c08910a260cd71b40cd9f51cac933030a68faac0bb
  • 6da9b1e6f3315ceb77dd14a937a26cc3602bf6a7e2c2ecafb3c65ce5319837be
  • 72dccae85e062f541fecad9ec7a18a3123e7ae5ac5d53c91709b53a46dbbd289
  • 743172aab606974b054a64561534ae66baa3a840657f79d7c6fa18350e8d45d1
  • 75b93a7103b0562f6497d30052c0c5cf7aa58c1bf0e9297022b74469a7f096f1
  • 82268052f94df6f4870d02e57b18d4c54136cc7a8c8d80ad162631f99462c943
  • 8ce6c29f92dc45b1474417cbdff4ed0c18e58fa63e3a071ee9f85aa9d2aac07c
  • 92106b0c62a0a42678232f8273f030b2d3c8e92efce81b98b9eec70cfe98afa1
  • a0578a2b7821d7e2c573530648f26d7a0d98b373ab24fb7f0c792736761e542d
  • a45144d22cac70a45d71cf4dffa4efbc373658779a56cf1300d6ac863d6cc7e2
  • a673ae661593c0de9bbb815593b816a6853dad6d55ad5042d2ef1875cd13d6e7
  • a738059ce07c951c31ab2da3d93d8f69bff32f9b7d933dbf5943441b9cc99075
  • acb97cec84e08b89f41967a24e965d1fd2c51751cef158f7aa35bb4306b87b97
  • b4082d21070d9ddf53fde4ea22524d09e41ec9826ce63cef3c6235e458d21afb
  • ba96c603e44046de703c67b2c3b7e4ca974afef7b437a0244418bc4edc781bb7
  • c2aa28bb5e2a749c693712008276f311edd912f689371ef9e8a1ee5fb4167461
  • cc4e06aa378a190f71384c03023bb3d18a6d66e297d46701220e132963d2e222
  • d578c28c9afe7457a0d81f6701332ef8197e8f7468de654935fb29a50ea66459
  • db3d69b7eeda2e35e23006bf4b7e206281fce809584207214fc213f9bc30376d
  • ea7056f2bf36c66a61ff787ff5be975a85f534c3c5ca178791dac2504db2c619
  • f7e620134ca935067797ab957317b346ce0df84a4e9b9ca54a6acc9b75afda4d
  • fb3fc5626f68677fb1269a2fefbe70e719211b4065e836ab92e06a8210139a2d
  • fecf12088843801215898442bd1ff3e266f29d14e29a94780e857f69c4915d6b

YARA

Комментарии: 0