Ένα υποτιθέμενο μήνυμα με προσφορές εργασίας και ένα «χρήσιμο» πρόγραμμα προβολής PDF αρκούσαν για να ανοίξει ο δρόμος προς τον πυρήνα των Windows. Η CVE-2026-68820, μια zero-day ευπάθεια στον οδηγό AFD.sys, χρησιμοποιήθηκε από τη Lazarus για πρόσβαση SYSTEM και εγκατάσταση κακόβουλων εργαλείων σε οργανισμούς άμυνας και αεροδιαστημικής.

Η έρευνα του Check Point Research συνδέει την εκστρατεία με την Operation Dream Job, μια μακρόχρονη καμπάνια της βορειοκορεατικής Lazarus που αξιοποιεί ψεύτικες προσφορές εργασίας. Στο νέο κύμα, οι στόχοι περιλάμβαναν εταιρείες αμυντικής τεχνολογίας, αεροπορίας και αεροδιαστημικής σε Ευρώπη, Ινδία και Νότια Αμερική.
Οι ερευνητές δεν δημοσίευσαν πλήρη τεχνική ανάλυση του σφάλματος, επειδή η Microsoft είχε ήδη διαθέσει την επιδιόρθωση. Ωστόσο, η παρουσία του exploit σε ενεργή εκστρατεία και η καταχώριση της CVE-2026-68820 στον κατάλογο της CISA αυξάνουν σημαντικά την προτεραιότητα για τους διαχειριστές. Η υπόθεση δείχνει επίσης ότι ένα αξιόπιστο εμπορικό σήμα ή μια επαγγελματική πλατφόρμα δεν αρκούν για να επιβεβαιώσουν την ασφάλεια μιας λήψης.
Δείτε επίσης: Microsoft Patch Tuesday Αυγούστου 2026: 421 CVE και ενεργό zero-day στα Windows
CVE-2026-68820 και προσφορές εργασίας
Η CVE-2026-68820 αφορά use-after-free στον Windows Ancillary Function Driver for WinSock, γνωστό ως AFD.sys. Η αδυναμία επιτρέπει σε ήδη εξουσιοδοτημένο τοπικό χρήστη να εκτελέσει ειδικά διαμορφωμένη εφαρμογή και να εκμεταλλευτεί σφάλμα συγχρονισμού κατά την ταυτόχρονη πρόσβαση σε socket από πολλά νήματα. Το αποτέλεσμα είναι πρόσβαση ανάγνωσης και εγγραφής στον πυρήνα και τοπική κλιμάκωση δικαιωμάτων.
Σύμφωνα με το NVD, η ευπάθεια έχει ταξινομηθεί ως CWE-416 και βρίσκεται στον κατάλογο Known Exploited Vulnerabilities της CISA. Το Check Point αναφέρει ότι η εκμετάλλευση ήταν ενεργή τουλάχιστον από τις αρχές Ιουλίου, ενώ η Microsoft διόρθωσε το πρόβλημα στις ενημερώσεις της 11ης Αυγούστου. Η ανάλυση αφορά κυρίως τις εκδόσεις 26100 και 26200 των Windows 11.
Η αξιοποίηση απαιτούσε αρχικά κώδικα που εκτελείται τοπικά, όμως η κοινωνική μηχανική έδωσε στη Lazarus το απαραίτητο πρώτο βήμα. Αυτός ο συνδυασμός εξηγεί γιατί η ενημέρωση πρέπει να συνοδεύεται από έλεγχο των διαδικασιών πρόσληψης και των επιτρεπόμενων λήψεων λογισμικού.

Η παγίδα με το PDF και το Troy
Η αρχική πρόσβαση δεν βασίστηκε σε ένα προφανώς κακόβουλο αρχείο. Οι επιτιθέμενοι προσέγγιζαν εργαζομένους με προσφορές εργασίας και τους οδηγούσαν σε κρυπτογραφημένο αρχείο ZIP. Σε αυτό υπήρχε το SecurityPDF, ένα τροποποιημένο πρόγραμμα προβολής βασισμένο στο MuPDF, καθώς και ένα αρχείο PDF που λειτουργούσε ως δόλωμα.
Τουλάχιστον τρεις ιστοσελίδες μιμούνταν την Enveil, ώστε η λήψη να φαίνεται αξιόπιστη. Όταν το SecurityPDF άνοιγε το ειδικά διαμορφωμένο έγγραφο, αποκρυπτογραφούσε ενσωματωμένο κακόβουλο φορτίο και φόρτωνε στη μνήμη τη νέα κερκόπορτα Troy. Το Troy υποστηρίζει 17 εντολές χειριστή για αναγνώριση συστήματος, διαχείριση αρχείων, εκτέλεση εντολών και μεταφορά δεδομένων.
Σε παράλληλη αλυσίδα, το MISTPEN κατέβαζε πρόσθετες μονάδες μέσω Microsoft Graph και OneDrive. Η ομάδα του Check Point παρατήρησε λειτουργίες για συλλογή στοιχείων συστήματος, καταγραφή διεργασιών και λήψη στιγμιότυπων οθόνης. Η χρήση νόμιμων υπηρεσιών και ιστοσελίδων που είχαν παραβιαστεί δυσκολεύει τον διαχωρισμό της κακόβουλης κίνησης από τη συνηθισμένη δραστηριότητα.

Δείτε επίσης: Χάκερ της Βόρειας Κορέας συνδέονται με παραβίαση της Diehl Defence
FudModule, SYSTEM και η άμυνα των οργανισμών
Μετά την επιτυχή εκμετάλλευση της CVE-2026-68820, η Lazarus εγκαθιστούσε νέα έκδοση του rootkit FudModule σε επίπεδο πυρήνα. Το εργαλείο αποκτούσε δικαιώματα SYSTEM, εισήγαγε κακόβουλο φορτίο σε διεργασία του συστήματος και περιόριζε την ορατότητα των λύσεων EDR. Η έκδοση 3.1 περιλαμβάνει επίσης παρεμβάσεις στο Smart App Control, ώστε να δυσκολεύει τους ελέγχους ακεραιότητας.
Το Check Point σημειώνει ότι η Microsoft είχε ενημερωθεί στις 28 Ιουλίου, επιβεβαίωσε το ζήτημα στις 31 Ιουλίου και του απέδωσε το αναγνωριστικό CVE στις 5 Αυγούστου. Η CISA το πρόσθεσε στον κατάλογο των ενεργά εκμεταλλευόμενων ευπαθειών στις 11 Αυγούστου, με προθεσμία διορθώσεων την 25η Αυγούστου για τους φορείς που υπάγονται στις σχετικές οδηγίες.
Η εκστρατεία δεν περιορίστηκε στην εγκατάσταση ενός rootkit. Σε ξεχωριστή υποδομή, οι χειριστές αξιοποίησαν παραβιασμένους διακομιστές Roundcube ως ενδιάμεσους κόμβους και ανέπτυξαν το RelayShell, ένα PHP webshell που μεταφέρει εντολές και απαντήσεις μέσω αρχείων. Η σύνδεση με τέτοιους νόμιμους, αλλά παραβιασμένους, πόρους δυσκολεύει την ανίχνευση και απαιτεί έλεγχο τόσο στα τερματικά όσο και στις εξερχόμενες συνδέσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η άμεση εγκατάσταση των ενημερώσεων της Microsoft είναι το βασικό μέτρο για την CVE-2026-68820. Παράλληλα, οι οργανισμοί χρειάζεται να ελέγξουν τα τερματικά Windows 11, τα εργαλεία EDR και τις λήψεις λογισμικού που προηγήθηκαν της 11ης Αυγούστου. Η τεχνική ομάδα του SecNews προτείνει επιπλέον έλεγχο για τα ονόματα SecurityPDF, Troy, MISTPEN και FudModule, καθώς και για ύποπτες προσφορές εργασίας που ζητούν εγκατάσταση προγράμματος προβολής.
Δείτε επίσης: Η Microsoft επιδιορθώνει zero-day στο Windows Smart App Control
