Nhóm tin tặc Triều Tiên được biết đến với tên gọi Lazarus Group vừa được xác định là thủ phạm khai thác lỗ hổng Zero-Day mới được vá lỗi trên Microsoft Windows. Cuộc tấn công nhằm mục đích phát tán một backdoor chưa từng thấy trước đây, nhắm vào các công ty quốc phòng và hàng không vũ trụ tại Pháp, Đức, Brazil và Ấn Độ.
Theo nghiên cứu từ Check Point Research, hoạt động này là một phần của Operation Dream Job, một chiến dịch gián điệp mạng và social engineering kéo dài do các tin tặc được Bình Nhưỡng hậu thuẫn thực hiện. Mục tiêu của chúng là các chuyên gia trên toàn thế giới với những lời mời làm việc giả mạo nhưng hấp dẫn tại các công ty như Lockheed Martin và Enveil để đánh cắp dữ liệu nhạy cảm và cài đặt malware bằng cách tiếp cận họ trên các nền tảng như LinkedIn, giả danh là nhà tuyển dụng nhằm xây dựng lòng tin.
Khai thác lỗ hổng Zero-Day CVE-2026-68820
Các cuộc tấn công được phát hiện đã khai thác CVE-2026-68820 (điểm CVSS: 7.0), một lỗ hổng leo thang đặc quyền ảnh hưởng đến Windows Ancillary Function Driver cho WinSock ("AFD.sys"). Lỗ hổng này đã được Microsoft vá trong bản cập nhật Patch Tuesday vào tháng 8 năm 2026.
Như đã quan sát trong các đợt chiến dịch trước đó, nạn nhân bị dụ dỗ thông qua các tin nhắn tuyển dụng giả mạo và bị lừa mở một tệp PDF độc hại hoặc cài đặt trình xem PDF đã bị chèn mã độc (trojanized). Sau đó, trình xem này được sử dụng để cài đặt một backdoor mới có tên là Troy, cho phép truy cập từ xa vào máy tính bị xâm nhập. Mục tiêu cuối cùng của những cuộc xâm nhập này là giành quyền kiểm soát hoàn toàn máy tính bị nhiễm và vượt qua các kiểm soát bảo mật.
Việc sử dụng trình xem PDF trojanized là một chiến thuật đã được thử nghiệm và mang lại hiệu quả cao mà Lazarus Group đã áp dụng trong chiến dịch Operation Dream Job, với việc lạm dụng phương thức này từ tận năm 2022.
Các chuỗi lây nhiễm song song
Hai chuỗi lây nhiễm song song khác nhau đã được phát hiện trong các cuộc tấn công mới nhất:
- DLL side-loading: Nạn nhân được hướng dẫn tải xuống một kho lưu trữ được mã hóa để kích hoạt chuỗi DLL side-loading. DLL độc hại ("libmupdf.dll") được sử dụng để hiển thị một mồi nhử mô tả công việc giả mạo, trong khi nó âm thầm tải xuống và thực thi trong bộ nhớ một trình tải xuống nhẹ có tên là MISTPEN. Trình tải xuống này giao tiếp với hạ tầng do tin tặc kiểm soát bằng Microsoft Graph API và OneDrive để truy xuất và chạy các mô-đun trinh sát, duy trì sự hiện diện và kích hoạt khai thác trình điều khiển "AFD.sys", trước khi triển khai ForestTiger (còn gọi là ScoringMathTea) để cung cấp quyền truy cập từ xa.
- Trình xem PDF "SecurityPDF" giả mạo: Nạn nhân được hướng dẫn tải xuống SecurityPDF từ một trang web giả mạo Enveil. Sau khi cài đặt, nó sẽ giám sát bất kỳ tài liệu PDF nào được mở thông qua nó để tìm một dấu hiệu đặc biệt ("This document is encrypted with sumatrapdf reader!!!!!!!!!!!!"). Nếu có dấu hiệu này, ứng dụng sẽ giải mã và thực thi một payload nhúng có nhiệm vụ tải backdoor Troy trực tiếp vào bộ nhớ.
Về phần mình, MISTPEN tải ít nhất bốn mô-đun khác nhau bao gồm GetInfoPlugin để thu thập hồ sơ máy chủ, PvPlugin để trinh sát tiến trình, OneScreenCapture để chụp ảnh màn hình và một trình tải LPE sử dụng thuật toán hậu lượng tử ML-KEM để giải mã và chạy FudModule.
Nâng cấp Rootkit và vượt qua Smart App Control
Chuỗi tấn công sử dụng một phiên bản cập nhật của rootkit chế độ kernel (FudModule) mà Lazarus Group đã liên tục sử dụng từ ít nhất là năm 2022 để che giấu sự hiện diện của các công cụ độc hại khỏi phần mềm bảo mật.
Cụ thể, nó khai thác lỗ hổng leo thang đặc quyền cục bộ trong "AFD.sys", lấy quyền SYSTEM và cuối cùng tiêm một phiên bản khác của MISTPEN vào một tiến trình SYSTEM. Phiên bản mới hơn, được gọi là FudModule 3.1, cho phép nó can thiệp vào tính năng Smart App Control của Windows được thiết kế để xác minh xem một chương trình có an toàn để chạy hay không.
"Bên trong tiến trình con msiexec.exe cấp SYSTEM, stub từ xa của nó thiết lập VerifiedAndReputablePolicyState thành 0 và gọi lớp NtSetSystemInformation 0xA4 với tùy chọn 0x10000000, kích hoạt việc tải lại chính chỗ đó (in-place reload) của chính sách toàn vẹn mã (code integrity policy)", Check Point cho biết.
Hơn nữa, những kẻ tấn công đã tạo ra ít nhất ba trang web giả mạo Enveil (envell[.]xyz, enveil[.]online, uxtramine[.]org) để phân phối trình xem PDF độc hại.
Lạm dụng hạ tầng hợp pháp
Chiến dịch này đã chiếm quyền điều khiển các trang web WordPress và SharePoint hợp pháp cùng các máy chủ webmail Roundcube dễ bị tổn thương (CVE-2025-49113) để sử dụng làm máy chủ điều khiển (C2). Điều này khiến việc phân biệt lưu lượng độc hại với lưu lượng web thông thường trở nên khó khăn hơn nhiều.
"Điều làm cho chiến dịch này trở nên nguy hiểm không chỉ là lỗ hổng Zero-Day – mà còn là cách Lazarus đan xen hạ tầng hợp pháp, đáng tin cậy vào mọi giai đoạn của cuộc tấn công," Sergey Shykevich, giám đốc tình báo đe dọa tại Check Point Software, cho biết.
Các chuyên gia khuyến cáo người dùng nên cập nhật các bản vá bảo mật ngay khi chúng được phát hành, xác minh phần mềm thông qua các kênh chính thức và áp dụng tư duy Zero-Trust ngay cả với những trang web trông có vẻ hợp pháp.