Группа Lazarus впервые использует новую уязвимость Windows для компрометации систем оборонных и аэрокосмических компаний в таких странах, как Франция, Германия, Бразилия и Индия. Уязвимость, обозначенная как CVE-2026-68820 с оценкой CVSS 7.0, была исправлена Microsoft в августе 2026 года, однако злоумышленники уже успели ее использовать для установки бэкдора.
Контекст и предыстория атак
Данная атака является частью долгосрочной кампании Operation Dream Job, в рамках которой хакеры под управлением Северной Кореи используют фальшивые предложения о работе для заманивания профессионалов в ключевых отраслях. Они изображают себя рекрутерами и обращаются к жертвам через платформы, такие как LinkedIn, с целью установить доверительные отношения.
В результате подобных действий злоумышленники смогли установить новый бэкдор под названием Troy, получая полный контроль над системами. Это демонстрирует не только высокую степень продвинутости атак, но и настоятельную необходимость защиты для организаций, работающих в чувствительных секторах.
Чекпоинт сообщил о технических деталях
По информации Check Point Research, группа Lazarus использует два различных вектора атаки. Один из них включает подмену законных программ, таких как PDF-ридеры, на их троянские аналоги, что позволяет неправомерно запускать вредоносные коды. Второй вектор включает загрузку зашифрованных файлов, использующих тактику DLL side-loading, для запуска вредоносного программного обеспечения.
Группа активно использует старые методы отравления PDF-документов. Например, при обнаружении специальной метки в документе программа может расшифровать и запустить в оперативной памяти загруженный бэкдор. Этот подход стал одним из любимых у Lazarus с 2022 года.
Риски для организаций и меры предосторожности
Подобные атаки подчеркивают важность для российских и СНГ-организаций системы предупреждения о киберугрозах. Учитывая, что Lazarus активно целится на оборонные и аэрокосмические компании, организациям необходимо повысить уровень кибербезопасности и проводить регулярные тренинги для сотрудников. Советы по безопасности включают ограничение отправки на открытие внешних документов и использование проверенных источников программного обеспечения.
Следующий шаг заключается в усилении мер кибербезопасности для противодействия угрозам со стороны хорошо организованных хакерских групп, таких как Lazarus. Партнерство с экспертами в области кибербезопасности и внедрение многоуровневых систем защиты помогут снизить риски.