ARTICLE · 媒体资讯

朝鲜 Lazarus 集团利用 Windows 0Day 漏洞发动“梦想工作”行动

作者:FreeBuf 来源:FreeBuf 2026-08-14 19:00 9 分钟 2 阅读 2006 字
网络安全APT 攻击漏洞利用朝鲜黑客Lazarus
一语总结

朝鲜 Lazarus 集团在「梦想工作」行动中利用 Windows AFD.sys 内核 0Day 漏洞(CVE-2026-68820)攻击国防与航空航天领域人员,部署新后门 Troy 并通过被劫持的合法服务器构建 C2 中继网络。

AI 总结

文章编译自 Check Point Research 报告,披露朝鲜 Lazarus 集团「梦想工作」行动新一轮攻击。本轮攻击利用 Windows AFD.sys 内核驱动中的 0Day 权限提升漏洞 CVE-2026-68820(已于 2026 年 8 月补丁星期二修复),通过两条平行感染链投递载荷:第一条以加密压缩包内的合法签名 PDF 阅读器为载体,静默加载 MISTPEN 下载器,进而触发漏洞获取 SYSTEM 权限并部署 ForestTiger 后门与内核级 rootkit FudModule 3.1;第二条通过仿冒 Enveil 的木马化 PDF 阅读器 SecurityPDF,利用隐藏标记机制直接内存加载新后门 Troy。Troy 支持 17 条命令,命名源自其 PDB 路径。C2 基础设施完全由被攻陷的 Roundcube 邮件系统与 WordPress 网站构成,攻击者植入新型 PHP 网页后门 RelayShell 作为中继,并借用一家法国被攻陷机构的信誉发送钓鱼邮件以绕过邮件过滤。受害者分布于法国、德国、巴西与印度。

核心要点
  1. Lazarus 利用 Windows 内核 0Day 漏洞 CVE-2026-68820 绕过 EDR 监控。

    该漏洞位于 AFD.sys 内核驱动,可实现 SYSTEM 权限提升,Check Point 于 7 月 28 日上报微软,三天后确认,两周后发布补丁。

  2. 新后门 Troy 通过仿冒 Enveil 的 PDF 阅读器经隐藏标记机制内存加载。

    木马化阅读器检查打开的 PDF 是否含隐藏标记,存在则解密并直接内存执行 Troy,规避磁盘取证;Troy 支持 17 条命令,命名源自其 PDB 路径。

  3. C2 基础设施完全由被劫持的合法服务器构成以模仿正常流量。

    攻击者利用 Roundcube CVE-2025-49113 漏洞与泄露凭据攻陷邮件与 CMS 服务器,植入 RelayShell PHP 网页后门作为中继,并借用被攻陷法国机构的信誉发送钓鱼邮件。

  4. FudModule 3.1 已具备篡改 Windows 智能应用控制的能力。

    该 rootkit 更新版本可绕过 Smart App Control 软件验证机制,进一步削弱端点防护。

朝鲜 Lazarus 集团利用 Windows 0Day 漏洞发动“梦想工作”行动

文章编译自 Check Point Research 报告,披露朝鲜 Lazarus 集团「梦想工作」行动新一轮攻击。本轮攻击利用 Windows AFD.sys 内核驱动中的 0Day 权限提升漏洞 CVE-2026-68820(已于 2026 年 8 月补丁星期二修复),通过两条平行感染链投递载荷:第一条以加密压缩包内的合法签名 PDF 阅读器为载体,静默加载 MISTPEN 下载器,进而触发漏洞获取 SYSTEM 权限并部署 ForestTiger 后门与内核级 rootkit FudModule 3.1;第二条通过仿冒 Enveil 的木马化 PDF 阅读器 SecurityPDF,利用隐藏标记机制直接内存加载新后门 Troy。Troy 支持 17 条命令,命名源自其 PDB 路径。C2 基础设施完全由被攻陷的 Roundcube 邮件系统与 WordPress 网站构成,攻击者植入新型 PHP 网页后门 RelayShell 作为中继,并借用一家法国被攻陷机构的信誉发送钓鱼邮件以绕过邮件过滤。受害者分布于法国、德国、巴西与印度。

文章金句

"

攻击者并未运行自己的服务器,而是劫持了合法但已沦陷的网站和网络邮件服务器来中转命令,这使得恶意流量更难与正常活动区分开来。

"

鉴于 0Day 漏洞(现已提供补丁)、新型模块化后门以及为模仿合法流量而精心设计的基于 Web 的基础设施这三者相互结合,相关行业的安全团队应优先安装 8 月'补丁星期二'更新。