Image d’illustration générée par IA
Lazarus exploite une zero-day de Windows pour obtenir les privilèges SYSTEM
Lazarus utilise une zero-day Windows pour escalader vers SYSTEM, visant défense et aérospatiale. Opération de cyberespionnage avec DLL side-loading.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Campagne visant les secteurs de la défense et de l’aérospatiale
Check Point Research attribue au groupe Lazarus une campagne de cyberespionnage ciblant des entreprises de la défense et de l’aérospatiale en France, en Allemagne, au Brésil et en Inde.
Cette activité s’inscrit dans le cadre de l’Operation Dream Job, qui repose sur de fausses offres d’emploi et des prises de contact sur LinkedIn. Les opérateurs se présentent également comme des recruteurs d’entreprises telles que Lockheed Martin et Enveil.
La campagne exploite la zero-day CVE-2026-68820, avec un score CVSS de 7.0, afin d’élever les privilèges locaux jusqu’au niveau SYSTEM. La faille concerne le pilote Windows Ancillary Function Driver for WinSock, connu sous le nom AFD.sys.
Microsoft a corrigé la vulnérabilité dans les mises à jour du Patch Tuesday d’août 2026. Les versions exactes de Windows concernées n’ont pas été communiquées.
Deux chaînes pour déployer les portes dérobées
Dans une première technique, la victime télécharge une archive chiffrée qui déclenche une chaîne de DLL side-loading. Le fichier libmupdf.dll affiche une fausse description de poste et charge en mémoire le downloader MISTPEN.
MISTPEN utilise les Microsoft Graph API et OneDrive pour récupérer des modules de reconnaissance et de persistance, notamment :
Release_GetInfoPlugin_x64.dll, qui profile l’hôte ;Release_PvPlugin_x64.dll, dédié à l’inventaire du système et des processus actifs ;OneScreenCapture64.dll, capable de capturer tous les écrans et d’envoyer des images JPEG ;- un loader qui collecte des données, génère du matériel cryptographique avec ML-KEM et exécute FudModule.
Après l’exploitation d’AFD.sys, les attaquants déploient ForestTiger, également connu sous le nom de ScoringMathTea, une porte dérobée destinée à l’accès à distance.
Une seconde chaîne utilise quant à elle une visionneuse PDF trojanisée appelée SecurityPDF. Les cibles sont redirigées vers au moins trois sites imitant Enveil ; l’un d’eux apparaissait parmi les premiers résultats pour la recherche « Enveil SecurityPDF ».
SecurityPDF vérifie les documents ouverts et recherche le marqueur suivant :
This document is encrypted with sumatrapdf reader!!!!!!!!!!!!
Lorsqu’il le trouve, le malware déchiffre la charge utile intégrée et charge en mémoire la porte dérobée Troy. Le malware dispose de 17 commandes permettant d’énumérer les fichiers, de transférer des données, de créer des archives, d’ouvrir des shells interactifs, d’arrêter des processus, d’injecter des DLL et de mettre à jour sa configuration.
Rootkit et contournement des contrôles Windows
La campagne utilise FudModule 3.1, une version mise à jour du rootkit kernel-mode employé par Lazarus depuis au moins 2022.
Le composant intervient sur Smart App Control, la fonctionnalité Windows qui évalue la fiabilité des programmes. Dans un processus enfant msiexec.exe exécuté avec les privilèges SYSTEM, FudModule :
- définit
VerifiedAndReputablePolicyStatesur zéro ; - appelle
NtSetSystemInformationavec la classe0xA4et l’option0x10000000; - force le rechargement de la policy d’intégrité du code.
L’exploitation d’AFD.sys permet également d’injecter une instance supplémentaire de MISTPEN dans un processus SYSTEM, ce qui complique sa détection par les logiciels de sécurité.
L’impact comprend donc une élévation de privilèges locale, une exécution en mémoire, de la persistance, la collecte d’informations, la capture d’écran, l’accès à distance, l’exfiltration et la manipulation de processus.
Points à vérifier et mesures à prendre
La priorité consiste à installer les mises à jour Microsoft du Patch Tuesday d’août 2026, qui corrigent CVE-2026-68820.
Les équipes de sécurité devraient également rechercher :
libmupdf.dll;Release_GetInfoPlugin_x64.dll;Release_PvPlugin_x64.dll;OneScreenCapture64.dll;- toute activité inhabituelle de
msiexec.exe; - le marqueur PDF associé à SecurityPDF ;
- des modifications suspectes de Smart App Control ;
- des chargements inhabituels depuis OneDrive ou des appels vers les Microsoft Graph API.
Les entreprises des secteurs de la défense et de l’aérospatiale devraient être particulièrement vigilantes face aux offres d’emploi reçues via LinkedIn ainsi qu’aux documents ou outils téléchargés depuis des domaines imitant des entreprises légitimes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
