Lazarus sfrutta uno zero-day di Windows in una campagna di false offerte di lavoro
APT

Image d’illustration générée par IA

Lazarus exploite une faille zero-day de Windows dans une campagne de fausses offres d’emploi

Lazarus utilise une faille zero-day de Windows dans une arnaque aux emplois pour cibler défense et aérospatial. CVE-2026-68820 corrigé.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

La campagne cible les secteurs de la défense, de l’aérospatiale et de l’aviation

Une nouvelle opération attribuée au groupe nord-coréen Lazarus s’appuie sur de fausses offres d’emploi pour compromettre des organisations du secteur de la défense. Active depuis le début de 2026, cette campagne est liée à l’opération plus vaste Operation Dream Job.

Les cibles comprennent des entreprises aérospatiales et aéronautiques en France, en Allemagne, au Brésil et en Inde, ainsi que d’autres organisations en Europe et en Inde. Les opérateurs contactent les candidats via des plateformes professionnelles et des applications de messagerie, puis les incitent à télécharger des documents ou des outils apparemment légitimes.

Les versions exactes de Windows et des autres produits concernés n’ont pas été communiquées.

Deux chaînes d’infection déploient des backdoors en mémoire

L’une des chaînes distribue une archive contenant une visionneuse PDF, une DLL malveillante et une charge utile chiffrée déguisée en document. Le DLL sideloading permet d’exécuter en mémoire le downloader Mistpen, tandis qu’une fausse description de poste est présentée à l’utilisateur.

Après la phase initiale de reconnaissance et l’installation de la persistance, les attaquants exploitent CVE-2026-68820, une vulnérabilité use-after-free affectant le pilote Windows Ancillary Function Driver for WinSock (afd.sys). La faille permet de déclencher une race condition et d’obtenir les privilèges système, le niveau d’autorisation le plus élevé du système d’exploitation. La backdoor ForestTiger est ensuite installée.

La seconde chaîne utilise SecurityPDF, une visionneuse PDF trojanisée. Le programme recherche un marqueur dissimulé dans les PDF ouverts sur l’ordinateur et, lorsqu’il le détecte, lance directement en mémoire la backdoor Troy.

Troy est un nouvel implant DLL doté de 17 commandes. Ses fonctionnalités comprennent :

  • l’énumération du système ;
  • le téléchargement et l’envoi de fichiers ;
  • l’exfiltration de données ;
  • l’accès au shell ;
  • l’arrêt de processus ;
  • l’injection de DLL.

Le zero-day est déjà exploité et corrigé par Microsoft

Microsoft a corrigé CVE-2026-68820 le 11 août, dans le cadre des mises à jour du Patch Tuesday. La vulnérabilité a également été ajoutée par la CISA à son catalogue Known Exploited Vulnerabilities, une classification réservée aux failles exploitées dans des attaques réelles.

La campagne exploite également CVE-2025-49113, une vulnérabilité d’exécution de code à distance utilisée dans l’infrastructure de commande et de contrôle et exploitée depuis début juin 2025. Des serveurs Roundcube et des plateformes CMS compromis sont concernés ; les versions affectées de ces composants ne sont pas connues.

L’infrastructure héberge RelayShell, une webshell PHP encore jamais documentée. Le malware sert de relais entre les endpoints infectés et les opérateurs au moyen de simples fichiers texte, rendant le trafic comparable à des communications ordinaires générées par des services web.

Ce que les organisations doivent faire

La priorité est d’appliquer immédiatement la mise à jour Microsoft publiée le 11 août sur tous les systèmes Windows compatibles. La CISA a invité les agences fédérales américaines à terminer le déploiement du correctif dans les deux semaines suivantes.

Les équipes de sécurité devraient également :

  • rechercher les indicateurs associés à Mistpen, ForestTiger, Troy, SecurityPDF et RelayShell ;
  • vérifier les endpoints équipés de visionneuses PDF inhabituelles ou chargeant des DLL depuis des répertoires inattendus ;
  • inspecter les serveurs Roundcube et les CMS afin de détecter d’éventuelles modifications ;
  • analyser les fichiers texte anormaux et les communications avec des infrastructures web compromises ;
  • rechercher les activités d’injection de DLL, les accès au shell et les transferts de fichiers inattendus ;
  • soumettre les offres d’emploi et les demandes de téléchargement non sollicitées à des contrôles rigoureux.

Le risque est particulièrement élevé pour les secteurs de la défense, de l’aérospatiale et de l’aviation, où le vol de documents techniques et de données opérationnelles peut avoir des conséquences stratégiques.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésLazarusfaille zero-dayWindowsfausses offrescybersécuritéCVE-2026-68820aérospatiale
Retour à l'accueil