Skip to content

Lazaruse rühmitus kasutas sihitud rünnetes võltsitud relvatööstuse töökuulutusi ja Windowsi nulli päeva haavatavust

Lühidalt: Lazarus kombineeris tuntud relvatööstuskontsernide nime all esitatud võltsitud töökuulutused uue tagauksega ja Windowsi nulli päeva haavatavusega (CVE-2026-68820), et hankida sihtsüsteemides SYSTEM-õigused.

Põhja-Korea häkkerrühmitus Lazarus ründas oma "Dream Job" kampaania raames relvatööstuse ja lennundussektori töötajaid Saksamaal, Prantsusmaal ja Indias, kasutades selleks võltsitud töökuulutusi. Check Point Research avastas seejuures seni tundmatu tagaukse ning vahepeal parandatud nulli päeva haavatavuse Windowsis.

Alates 2020. aastast tegutsev Põhja-Korea rühmituse Lazarus kampaania “Dream Job” oli oma uusimas variandis suunatud sihipäraselt relvatööstuse ja lennundusettevõtete töötajate vastu Saksamaal, Prantsusmaal ja Indias. Check Point Researchi andmetel meelitasid ründajad ohvreid näiliste töökuulutustega, mis olid esitatud tuntud ettevõtete, näiteks Lockheed Martini ja Enveili nime all. Vastavad veebilehed olid osaliselt sihipäraselt otsingumootoritele optimeeritud, nii et need ilmusid asjakohaste Google’i otsingute puhul kõrgetel positsioonidel ja jätsid mulje legitiimsetest karjääriportaalidest.

Need, kes kuulutustele reageerisid ja laadisid alla väidetava kandideerimistarkvara — näiteks näiliselt PDF-vaaturi nimega “SecurityPDF” —, paigaldasid tegelikult troojalase. Taustal käivitus kahjuvara “Troy”, seni dokumenteerimata modulaarne tagauks, millel on 17 erinevat käsku nakatunud süsteemide juhtimiseks. Lisaks kasutas Lazarus uut FudModule’i juurkomplekti versiooni 3.1.

Ründeahela keskseks elemendiks oli Windowsi turvaauk CVE-2026-68820 Microsofti draiveris AFD.sys. Seni tundmatu haavatavus võimaldas ründajatel hankida SYSTEM-õigused ja hiilida kõrvale lõppseadmete turvamehhanismidest. Check Point Research teavitas Microsofti sellest haavatavusest vastutustundliku avalikustamise menetluse raames; parandus ilmus 11. augustil 2026 toimunud Patch Tuesday raames.

Nakatunud süsteemide ja ründajate vahelise suhtluse jaoks kasutas Lazarus ära legitiimsete organisatsioonide kompromiteeritud infrastruktuuri, sealhulgas häkitud Roundcube’i veebipostirakendusi ja sisuhaldussüsteeme, osaliselt endiselt avatud haavatavuse CVE-2025-49113 kaudu. Vähemalt 17 kompromiteeritud serverit muudeti uue RelayShell-veebiskripti abil suhtlusreleedeks, osaliselt kasutades varasematest Dark Web’i lekketest pärit pääsuandmeid.

Relvatööstuse ja lennundusettevõtete turvajuhtidele tähendab see mitmekihilist riski: sotsiaalset manipuleerimist karjääriportaalide kaudu, tundmatuid pahavaramooduleid ja juba kompromiteeritud kolmandate osapoolte infrastruktuuri ärakasutamist ründeplatvormina. Ühel dokumenteeritud juhul kasutas Lazarus juba infiltreeritud Prantsusmaal asuvat organisatsiooni, et käivitada selle infrastruktuurilt täiendavaid spear-phishing-ründeid — see viitab sellele, et ka usaldusväärseks peetud välised suhtluspartnerid võivad olla ründevektoriks. Ettevõtted peaksid 11. augusti 2026 Windowsi paranduse paigaldama esmajärjekorras ning kontrollima kandideerimisprotsesse ja väliseid suhtluskanaleid ebatavaliste mustrite suhtes.


Allikas: www.it-daily.net · Avaldatud 13. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 kaudu.

Share on: