Illustration mit KI erzeugt
Lazarus nutzt Windows-Zero-Day in Kampagne mit gefälschten Jobangeboten
Lazarus nutzt Windows-Zero-Day für gefälschte Jobangebote, um Verteidigung und Luftfahrt zu kompromittieren. Microsoft patchte CVE-2026-68820.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Kampagne zielt auf Verteidigung, Luft- und Raumfahrt sowie Luftfahrt
Eine neue, der nordkoreanischen Gruppe Lazarus zugeschriebene Operation nutzt gefälschte Jobangebote, um Organisationen aus dem Verteidigungssektor zu kompromittieren. Die seit Anfang 2026 aktive Kampagne steht im Zusammenhang mit der umfassenderen Operation Dream Job.
Zu den Zielen gehören Unternehmen aus der Luft- und Raumfahrt sowie der Luftfahrt in Frankreich, Deutschland, Brasilien und Indien sowie weitere Organisationen in Europa und Indien. Die Angreifer kontaktieren Bewerber über berufliche Netzwerke und Messaging-Apps und bringen sie anschließend dazu, scheinbar legitime Dokumente oder Tools herunterzuladen.
Die genauen Versionen von Windows und den weiteren betroffenen Produkten wurden nicht bekannt gegeben.
Zwei Infektionsketten verteilen dateilose Backdoors
Eine der Infektionsketten liefert ein Archiv mit einem PDF-Viewer, einer schädlichen DLL und einer verschlüsselten Payload, die als Dokument getarnt ist. DLL-Sideloading ermöglicht die dateilose Ausführung des Downloaders Mistpen, während dem Benutzer eine gefälschte Stellenbeschreibung angezeigt wird.
Nach der ersten Aufklärung und der Einrichtung der Persistenz nutzen die Angreifer CVE-2026-68820 aus, eine Use-after-free-Schwachstelle im Windows-Treiber Ancillary Function Driver for WinSock (afd.sys). Die Sicherheitslücke ermöglicht das Auslösen einer Race Condition und die Erlangung von Systemrechten – der höchsten Berechtigungsstufe des Betriebssystems. Anschließend wird die Backdoor ForestTiger installiert.
Die zweite Infektionskette verwendet SecurityPDF, einen trojanisierten PDF-Viewer. Das Programm sucht in den auf dem Computer geöffneten PDFs nach einem versteckten Marker und startet die Backdoor Troy direkt im Arbeitsspeicher, sobald es ihn findet.
Troy ist ein neues DLL-Implantat mit 17 Befehlen. Zu seinen Funktionen gehören:
- Auflistung von Systeminformationen;
- Download und Upload von Dateien;
- Datenexfiltration;
- Shell-Zugriff;
- Beenden von Prozessen;
- DLL-Injection.
Der Zero-Day wird bereits ausgenutzt und von Microsoft behoben
Microsoft hat CVE-2026-68820 am 11. August im Rahmen der Patch-Tuesday-Updates behoben. Die Schwachstelle wurde außerdem von der CISA in den Katalog der Known Exploited Vulnerabilities aufgenommen – eine Einstufung, die Sicherheitslücken vorbehalten ist, die bei realen Angriffen ausgenutzt werden.
Die Kampagne nutzt außerdem CVE-2025-49113, eine Schwachstelle zur Remote Code Execution, die in der Command-and-Control-Infrastruktur eingesetzt und seit Anfang Juni 2025 ausgenutzt wird. Betroffen sind kompromittierte Roundcube-Server und CMS-Plattformen; die betroffenen Versionen dieser Komponenten sind nicht bekannt.
Die Infrastruktur hostet RelayShell, eine zuvor nicht dokumentierte PHP-Webshell. Die Malware fungiert als Relay zwischen infizierten Endpunkten und den Angreifern und nutzt dafür einfache Textdateien. Dadurch ähnelt der Datenverkehr eher der normalen Kommunikation von Webdiensten.
Was Organisationen tun sollten
Priorität hat die sofortige Installation des am 11. August veröffentlichten Microsoft-Updates auf allen kompatiblen Windows-Systemen. Die CISA forderte US-Bundesbehörden auf, die Behebung innerhalb der folgenden zwei Wochen abzuschließen.
Sicherheitsteams sollten außerdem:
- nach Indikatoren für Mistpen, ForestTiger, Troy, SecurityPDF und RelayShell suchen;
- Endpunkte mit ungewöhnlichen PDF-Viewern oder aus unerwarteten Verzeichnissen geladenen DLLs überprüfen;
- Roundcube-Server und CMS auf manipulierte Installationen untersuchen;
- ungewöhnliche Textdateien und Verbindungen zu kompromittierter Webinfrastruktur analysieren;
- Aktivitäten im Zusammenhang mit DLL-Injection, Shell-Zugriffen und unerwarteten Dateiübertragungen prüfen;
- Jobangebote und unaufgeforderte Download-Aufforderungen einer strengen Prüfung unterziehen.
Das Risiko ist für Verteidigung, Luft- und Raumfahrt sowie Luftfahrt besonders hoch, da der Diebstahl technischer Dokumente und operativer Daten strategische Konsequenzen haben kann.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2025-49113CRITICAL9.9Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
