TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 55 subscribers
Post #4503 4
Lazarus эксплуатирует 0-day в Windows AFD для атаки на оборонный сектор

Исследователи Check Point Research отслеживают кампанию Operation Dream Job, нацеленную на оборонный сектор по всему миру. Последняя волна атаки сфокусирована на европейских и индийских оборонных предприятиях.

В рамках кампании злоумышленники распространяли троянизированный PDF-ридер SecurityPDF, который исполнял новый бэкдор Troy. Для повышения привилегий использовалась 0-day уязвимость CVE-2026-68820 в драйвере Microsoft AFD.sys, что позволяло установить руткит FudModule. Также применялась уязвимость CVE-2025-49113 для компрометации серверов Roundcube и установки PHP-шеллов RelayShell.

ⓘ Кампания Operation Dream Job
Operation Dream Job — это затяжная кампания, связанная с группировкой Lazarus. Злоумышленники используют привлекательные предложения о работе для заманивания жертв. Они распространяют вредоносное ПО под видом документов или программ для повышения квалификации.

❝Following Check Point Research responsible disclosure, Microsoft released a patch as part of their August Patch Tuesday updates.❞
— Check Point Research


rule lazarus_relayshell
{
meta:
author = "@_CPResearch_"
description = "Lazarus RelayShell Webshell"
target_entity = "file"
hash = "21c3ad4838c4324bc5f081021da5fb2e9073d0c9304087811c21eb47c9e22762"
strings:
$str1 = "'PqCWom'"
$str2 = "'a84038'"
$str3 = "'biwbih'"
$str4 = "'ddf7acea'"
$str5 = "'enRU904U'"
$str6 = "'fou2rm'"
$str7 = "'kurhiW'"
$str8 = "'qcrgl'"
$str9 = "'rlzbiw'"
$str10 = "'tmmvr1'"
$str11 = "'win386'"
$str12 = "\"biwbih\""
$str13 = "\"PqCWom\""
$str14 = "\"a84038\""
$str15 = "\"ddf7acea\""
…


Источник: Check Point Research
@cbunit
More from @cbunit
  1. Oct 10, 2026Федеральные агентства США проваливают Zero Trust из-за устаревших идентификационных данных…
  2. Oct 10, 2026ChromeOS получила обновление безопасности с исправлениями уязвимостей в браузере и ОС Goog…
  3. Oct 9, 2026#дайджест Главное к исходу пятницы (09.10): 🔸 Уязвимости AhsayCBS эксплуатируются для RCE…
  4. Oct 9, 2026Атаки на госучреждения РФ через флешки выросли на 25% за полгода ▤ Разбор В первой половин…
  5. Oct 9, 2026PaperCut: цепочка уязвимостей позволяет удалённо выполнять код без аутентификации Исследов…
  6. Oct 9, 2026Wordfence: 501 уязвимость в плагинах и темах WordPress за неделю Разбор целиком: cbunit.ru…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →