Lazarus sfrutta uno zero-day di Windows per ottenere privilegi SYSTEM
APT

Immagine illustrativa generata con AI

Lazarus sfrutta uno zero-day di Windows per ottenere privilegi SYSTEM

Lazarus sfrutta zero-day in AFD.sys per privilegi SYSTEM, distribuendo backdoor ForestTiger e Troy in campagna di spionaggio contro difesa e aerospazio.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Campagna contro difesa e aerospazio

Check Point Research attribuisce al Lazarus Group una campagna di cyber-spionaggio contro aziende della difesa e dell’aerospazio in Francia, Germania, Brasile e India.

L’attività rientra in Operation Dream Job, che usa offerte di lavoro fraudolente e contatti su LinkedIn. Gli operatori si presentano anche come recruiter di aziende come Lockheed Martin ed Enveil.

La campagna sfrutta lo zero-day CVE-2026-68820, con punteggio CVSS 7.0, per elevare i privilegi locali fino a SYSTEM. La falla interessa il driver Windows Ancillary Function Driver for WinSock, noto come AFD.sys.

Microsoft ha corretto la vulnerabilità negli aggiornamenti Patch Tuesday di agosto 2026. Le versioni esatte di Windows interessate non sono state rese note.

Due catene per distribuire le backdoor

In una prima tecnica, la vittima scarica un archivio cifrato che avvia una catena di DLL side-loading. Il file libmupdf.dll mostra una falsa descrizione lavorativa e carica in memoria il downloader MISTPEN.

MISTPEN utilizza Microsoft Graph API e OneDrive per recuperare moduli di ricognizione e persistenza. Tra questi figurano:

  • Release_GetInfoPlugin_x64.dll, che profila l’host;
  • Release_PvPlugin_x64.dll, dedicato a sistema e processi attivi;
  • OneScreenCapture64.dll, capace di catturare tutti i monitor e inviare immagini JPEG;
  • un loader che raccoglie dati, genera materiale crittografico con ML-KEM ed esegue FudModule.

Dopo l’exploit di AFD.sys, gli attaccanti distribuiscono ForestTiger, noto anche come ScoringMathTea, una backdoor per l’accesso remoto.

Una seconda catena usa invece un visualizzatore PDF trojanizzato chiamato SecurityPDF. I bersagli vengono indirizzati verso almeno tre siti che imitano Enveil; uno di questi compariva tra i primi risultati per la ricerca “Enveil SecurityPDF”.

SecurityPDF controlla i documenti aperti e cerca il marcatore:

This document is encrypted with sumatrapdf reader!!!!!!!!!!!!

Quando lo trova, decritta il payload incorporato e carica in memoria la backdoor Troy. Il malware dispone di 17 comandi per enumerare file, trasferire dati, creare archivi, aprire shell interattive, terminare processi, iniettare DLL e aggiornare la configurazione.

Rootkit e aggiramento dei controlli Windows

La campagna impiega FudModule 3.1, una versione aggiornata del rootkit kernel-mode utilizzato da Lazarus almeno dal 2022.

Il componente interviene su Smart App Control, la funzione Windows che valuta l’affidabilità dei programmi. In un processo figlio msiexec.exe eseguito con privilegi SYSTEM, FudModule:

  • imposta VerifiedAndReputablePolicyState a zero;
  • invoca NtSetSystemInformation con la classe 0xA4 e l’opzione 0x10000000;
  • forza il ricaricamento della policy di integrità del codice.

L’exploit di AFD.sys permette inoltre di iniettare un’istanza aggiuntiva di MISTPEN in un processo SYSTEM, complicando il rilevamento da parte dei software di sicurezza.

L’impatto comprende quindi escalation locale, esecuzione in memoria, persistenza, raccolta di informazioni, cattura dello schermo, accesso remoto, esfiltrazione e manipolazione dei processi.

Cosa verificare e come intervenire

La misura prioritaria consiste nell’installare gli aggiornamenti Microsoft del Patch Tuesday di agosto 2026, che correggono CVE-2026-68820.

I team di sicurezza dovrebbero inoltre cercare:

  • libmupdf.dll;
  • Release_GetInfoPlugin_x64.dll;
  • Release_PvPlugin_x64.dll;
  • OneScreenCapture64.dll;
  • attività anomale di msiexec.exe;
  • il marcatore PDF associato a SecurityPDF;
  • modifiche sospette a Smart App Control;
  • caricamenti insoliti da OneDrive o chiamate verso Microsoft Graph API.

Le aziende coinvolte nei settori difesa e aerospazio dovrebbero prestare particolare attenzione a offerte di lavoro ricevute tramite LinkedIn e a documenti o strumenti scaricati da domini che imitano aziende legittime.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiLazarus Groupzero-day WindowsAFD.sysprivilegi SYSTEMForestTigerOperation Dream Jobspionaggio ciberneticoCVE-2026-68820
Torna alla home