💀 Lazarus использовал Windows-уязвимость нулевого дня в Operation Dream Job CVE-2026-68820 — повышение привилегий в AFD.sys, драйвере Windows Sockets. Исправление вышло в Patch Tuesday 11 августа. Check Point сообщила Microsoft об уязвимости 28 июля. Подтверждение заняло три дня. Патч выпустили через две недели. Заражение шло двумя путями. В первом жертва скачивала архив с подписанным PDF-просмотрщиком и вредоносной DLL. На экране — описание вакансии Lockheed Martin. Под капотом MISTPEN через Microsoft Graph API и OneDrive собирает сведения. Затем эксплойт AFD.sys даёт SYSTEM. Дальше ForestTiger и FudModule 3.1, который обходит Smart App Control. Второй путь: троянизированный SecurityPDF с сайтов, маскирующихся под Enveil. PDF с меткой запускает Troy прямо в память. Troy: DLL-модуль на 17 команд, включая файловые операции, командную оболочку, завершение процессов и внедрение DLL в память. Инфраструктура опаснее самой уязвимости. Своих серверов у Lazarus почти нет. 17 серверов-ретрансляторов: взломанные Roundcube и WordPress, часть с CVE-2025-49113. На них RelayShell обменивается командами через текстовые файлы. В одном подтверждённом случае уже скомпрометированная французская организация рассылала фишинговые письма новым жертвам. Цели: оборонка и аэрокосмос во Франции, Германии, Бразилии, Индии, по данным securityaffairs. Меня цепляет не нулевой день, а ретрансляторы. Индикаторы компрометации по хостам протухнут быстро. А чужие Roundcube и WordPress продолжат выглядеть легитимно. Если наружу смотрит веб-почта или CMS, проверьте исходящие аномалии к чужим доменам, а не только патчи. #Lazarus #OperationDreamJob #CVE202668820 #APT