Перейти к основному контенту
LiMP VPN
Все новости

Lazarus взламывал Windows 5 недель до патча: обновитесь

Lazarus взламывал Windows 5 недель до патча: обновитесь

Коротко: Северокорейская группировка Lazarus не менее 5 недель незаметно эксплуатировала уязвимость нулевого дня CVE-2026-68820 в системном драйвере Windows afd.sys, атакуя оборонные, аэрокосмические и авиационные компании через поддельные предложения о работе в LinkedIn. Руткит FudModule отключал 94 канала мониторинга безопасности, оставаясь невидимым для защитных инструментов. Microsoft закрыла дыру 11 августа 2026 года в рамках Patch Tuesday — установите обновление немедленно.

Что произошло

11 августа 2026 года Microsoft выпустила августовский пакет Patch Tuesday, закрыв 421 уязвимость. Среди них — CVE-2026-68820 в драйвере afd.sys (Ancillary Function Driver for WinSock), уже активно используемая в реальных атаках. В тот же день CISA добавила её в каталог Known Exploited Vulnerabilities с дедлайном для федеральных агентств США — 25 августа 2026 года.

Об уязвимости первыми сообщили исследователи Check Point Research: они обнаружили её 28 июля 2026 года и передали в Microsoft. 5 августа CVE была присвоена. Пока шёл процесс ответственного раскрытия, Lazarus уже использовал ту же дыру — временна́я метка скомпилированного руткита FudModule указывает на 7 июля 2026 года. Атака длилась не менее 5 недель до выхода патча.

Как работает уязвимость CVE-2026-68820

Уязвимость классифицируется как use-after-free: состояние гонки в обработчике сетевых сокетов позволяет двум потокам одновременно обращаться к уже освобождённой памяти ядра. Атакующий с локальным доступом к системе может через специально сформированные запросы вызвать повреждение памяти ядра и получить привилегии SYSTEM — максимальный уровень доступа в Windows.

Именно это делает уязвимость особенно опасной в сочетании с социальной инженерией: Lazarus сначала добивается первоначального доступа через вредоносный документ из «вакансии», а затем использует CVE-2026-68820 для эскалации привилегий до уровня ядра — туда, куда большинство антивирусов заглянуть не могут. О схожих тактиках обмана читайте в материале о мошенничестве с удалённым доступом.

Операция Dream Job: как поддельная вакансия стала вектором атаки

Operation Dream Job — долгосрочная кампания Lazarus, работающая с 2020 года. Схема неизменна: сотрудник оборонной или аэрокосмической компании получает в LinkedIn убедительное предложение о работе от рекрутера с живым профилем. Для собеседования просят скачать тестовое задание или техническое описание — в PDF или .docx-файле скрыт загрузчик вредоносного ПО.

В последней волне кампании (июль–август 2026 года) атаки зафиксированы во Франции, Германии, Индии и Бразилии. Жертвами становились инженеры и руководители в области оборонных систем, авиации и критической инфраструктуры. CISA ранее предупреждала, что Lazarus ведёт фиктивные профили рекрутеров на протяжении месяцев, делая их почти неотличимыми от реальных HR-специалистов.

FudModule и ForestTiger: что делает вредоносное ПО

После успешной эксплуатации CVE-2026-68820 Lazarus разворачивал на машине жертвы два инструмента.

FudModule — руткит уровня ядра. Его задача — сделать атакующих невидимыми: он отключает 94 канала ETW (Event Tracing for Windows), которые используют SIEM-платформы, EDR-системы и антивирусные решения. Иными словами, инструмент ослепляет защитный арсенал компании изнутри.

ForestTiger — бэкдор для долгосрочного скрытого присутствия. Он собирает информацию о конфигурации устройства, запущенных процессах, учётных данных пользователя и делает скриншоты рабочего стола, незаметно отправляя всё на серверы Lazarus. Комбинация руткита и бэкдора позволяла держать заражённые системы под контролем атакующих неделями — без единого сигнала тревоги от средств защиты.

Кто под угрозой

CVE-2026-68820 формально требует локального выполнения кода — жертва должна сначала запустить вредоносный файл. Это снижает риск случайного заражения. Однако реальный круг уязвимых шире оборонной отрасли: метод поддельных вакансий охватывает всех, кто ищет работу или открыт к предложениям. После публичного раскрытия уязвимость могут использовать другие группировки без отбора жертв. Любая Windows-система без обновления от 11 августа 2026 года остаётся уязвимой. LiMP VPN шифрует трафик и скрывает реальный IP-адрес, снижая сетевую видимость устройства и затрудняя разведку атакующих.

Как защититься прямо сейчас

Установите обновления Windows немедленно. Откройте «Параметры» → «Центр обновления Windows» → «Проверить наличие обновлений». Патч CVE-2026-68820 вышел 11 августа 2026 года. Если автообновление отключено — включите его.

Относитесь к нежданным предложениям о работе критически. Если незнакомый рекрутер просит скачать файл для тестового задания или собеседования — не открывайте его без проверки источника через другой канал. Lazarus годами строит правдоподобные профили HR-специалистов в LinkedIn.

Не запускайте файлы из непроверенных источников. Атака начинается с запуска вредоносного файла жертвой — это единственная точка входа, которую вы контролируете. Проверяйте источник любого вложения перед открытием.

Защитите сетевой уровень. LiMP VPN с политикой no-logs шифрует весь трафик устройства и скрывает реальный IP-адрес, снижая риски перехвата данных и сетевой разведки при работе из публичных и ненадёжных сетей.

Источники

Lazarus взламывал Windows 5 недель до патча: обновитесь