梦想破灭:当一份 Offer 变成 0day 攻击——Lazarus 针对欧洲防务的完整攻击链

导语:一份写着”加入我们”的招聘邮件,附带一个伪装成 PDF 阅读器的恶意安装包——这种”梦想工作”骗局的最新变种,把 Windows 内核里的 0day 漏洞(CVE-2026-68820)当成了撬动欧洲防务公司的支点。朝鲜背景的 Lazarus 组织在最新一波行动里同时推出新后门 Troy、新版内核 rootkit FudModule v3.1、以及一款用 SEO 顶到搜索结果第一名的钓鱼网站。


本文为编译转载。原文 Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack 由 Check Point Research 团队于 2026 年 8 月 11 日发布。华盟网已获授权翻译发布。


一、关键要点

  • Check Point Research 持续追踪的”梦想工作”行动(Operation Dream Job)是与朝鲜背景的 Lazarus 组织(拉撒路)相关的长期定向攻击活动,最新一波重点针对欧洲和印度的国防工业。
  • 行动最新变种里,攻击者投放了一款名叫 SecurityPDF 的特洛伊 PDF 阅读器,专门用于打开攻击者定制的 PDF 并执行新后门 Troy(特洛伊)。
  • 攻击过程中,攻击者利用了 Microsoft AFD.sys 驱动的本地提权 0day 漏洞 CVE-2026-68820,部署 Lazarus 的内核级 rootkit FudModule(Fud 模块)新版本。Check Point 负责任披露后,微软已在 8 月补丁日修复。
  • Lazarus 还利用 CVE-2025-49113 攻击存在漏洞的 Roundcube 网络邮件服务器。被攻陷的服务器上部署了一款名叫 RelayShell(中继壳)的 PHP WebShell,把受害 Web 服务器变成了 C2(命令控制)基础设施里的中继节点。
  • 至少有一例里,西欧的一家被攻陷机构被用来发起鱼叉钓鱼——攻击者滥用其信誉和信任去攻击更多受害者。

二、引言:从年初打到年中的新一轮

2026 年初开始,Check Point Research 持续追踪新一轮”梦想工作”行动。这轮行动把全球国防工业当作首要目标,重点针对航空航天和航空业企业。

Check Point 观察到攻击者投放被改造过的 PDF 阅读器,让用户在打开专门定制的 PDF 文件时执行恶意 payload。在这一波行动里,攻击者把分发渠道做了拓展:用仿冒的招聘网站加 SEO(搜索引擎优化)手法来分发木马程序——这提升了伪装的可信度,也躲过了一批基于钓鱼特征的检测。

行动过程中,攻击者部署了新版本的 FudModule 内核 rootkit,利用 Windows AFD.sys 驱动的本地提权 0day 漏洞,把权限提升到 SYSTEM(Windows 系统最高权限)并让 EDR(终端检测响应)产品看不见。负责任披露后,微软把这个漏洞编为 CVE-2026-68820,在 2026 年 8 月 11 日的 8 月补丁日发布修复。

攻击者的 C2 基础设施由被攻陷的 Roundcube 和 WordPress 服务器组成,上面跑着一款名叫 RelayShell 的新 PHP WebShell——它把被攻陷的 Web 服务器重新利用为 C2 里的中继节点。

Check Point 这篇博客详细拆解了最新一波”梦想工作”行动的完整攻击链,对所有用到的恶意程序和新型手法都做了技术分析,揭示了这个组织不断演变的作业方式。

三、感染链:两条并行路径

“梦想工作”行动从精心策划的鱼叉钓鱼诱饵开始,诱饵内容是国防、航空航天和航空业知名公司的诱人工作机会。

这一轮里攻击者接近受害者的具体手段还不完全清楚。但基于过往已经记录在案的”梦想工作”行动,Check Point 评估攻击者很可能通过 LinkedIn 这类专业社交平台或直接通过消息应用联系目标。他们伪装成招聘方,抛出诱人的工作机会,最终引导受害者下载恶意文件。

分析过程中,Check Point 识别出两条不同的感染链。第二条看起来是行动更新的演化版本,但两条感染链目前并行活跃。

感染链一:DLL 侧载链

这条链里,受害者被引导下载一个加密 ZIP 压缩包,里面三个文件:

  • 一个合法的、带数字签名的 PDF 阅读器可执行文件。
  • 一个通过 DLL 侧载(DLL 侧载)加载的恶意 DLL。
  • 一个把扩展名伪装成 PDF 的加密 payload。
DLL 侧载感染链总览(来源:Check Point Research)

受害者启动可执行文件时,恶意 DLL libmupdf.dll 通过 DLL 侧载被加载。这个 DLL 从加密 payload 里抽出一个诱饵 PDF 文档展示给用户看,同时在内存里抽出来、解密、执行嵌入的 payload。

执行的 payload 是 MISTPEN(一款轻量的内存下载器),它使用 Microsoft Graph API 访问 OneDrive,去取回额外的模块并在内存里运行。

MISTPEN 的攻击流程分四步走:

侦察:感染早期阶段,攻击者部署多个侦察模块收集系统和进程信息,确认这是个合适的目标后再进入下一阶段。

持久化:目标通过验证后,MISTPEN 收到一个额外的持久化模块,把恶意程序安装到磁盘上并保证系统重启后 MISTPEN 自动执行。

提权:持久化建立后,MISTPEN 加载一个内存里的本地提权(LPE)模块,专门利用 Microsoft AFD.sys 驱动里的 0day 漏洞 CVE-2026-68820。利用成功后,恶意程序以 SYSTEM 权限执行 FudModule——Lazarus 的内核级 rootkit。

后门部署:MISTPEN 最终投递的后门是 ForestTiger(森林虎)——一款文档齐全、被广泛归因于 Lazarus 组织的恶意程序家族。部署后,给攻击者提供了对受害主机的长期远程访问。

感染链二:木马的 PDF 阅读器

2026 年 7 月,Check Point 观察到一波新行动,跟过往的”梦想工作”行动有大量相似之处,特别是 ESET 在 2025 年 披露的那一波。

这条链里,受害者收到一份冒充 Enveil(一家隐私增强技术公司)的虚假工作 Offer,被指示下载一个加密 ZIP,里面两个文件:

  • SecurityPDF——一款木马的 PDF 阅读器,被改造过能从专门定制的 PDF 文件里抽出来并执行加密 payload。
  • 一个恶意 PDF 文件——一个伪装成 PDF 的加密 payload,用被改造过的阅读器打开时被解密并执行。

SecurityPDF 是一款基于开源 PDF 阅读器(MuPDF 框架)的合法应用的木马版本。攻击者改了两条负责打开 PDF 的代码路径——File → Open 对话框和拖放文件处理流程。

改造的结果是:每当用户打开 PDF 文档,应用都会检查文件里有没有下面这个特定标记:This document is encrypted with sumatrapdf reader!!!!!!!!!!!!。如果这个标记存在,应用就把嵌入的 payload 抽出来,用单字节 XOR 密钥(0x39)解密,把解密后的可执行文件写到 %TEMP%new.exe,然后作为子进程启动它。

new.exe 是一个小可执行文件,负责反射式加载一个嵌入 DLL,里面装着 Troy 后门——这是首次在这波行动里观察到的新后门。

此外,Check Point 识别出至少三个冒充 Enveil 的网站用来分发这个木马的 PDF 阅读器。其中一些网站在搜索引擎结果里排名很高,有些甚至出现在相关搜索查询的第一名。要强调的是:攻击者只是冒充 Enveil,没有迹象表明 Enveil 这家公司被针对或攻陷。

Enveil SecurityPDF 搜索结果排名第一(来源:Check Point Research)

虽然 Check Point 没直接观察到攻击者怎么把这些网站嵌入钓鱼流程,但评估它们很可能被用来把木马的 PDF 阅读器和定制 PDF 文档分两个阶段发出去。这种场景下,受害者先在钓鱼消息里收到恶意 PDF 文件,再被指示去下载看起来是供应商合法网站的 PDF 阅读器。把这两个阶段分开能降低被检测到的概率。

四、MISTPEN:内存里的隐形推手

MISTPEN 是攻击链里执行的第一个内存模块。它最早在 2024 年由 Mandiant 记录在案,作为一款轻量下载器,通过 Microsoft Graph API 跟攻击者控制的 OneDrive 文件通信,取回额外的 payload。

通过 OneDrive 交换的所有文件都用 AES 加密,上传和下载用不同的密钥。MISTPEN 的核心能力是把 PE(Windows 可执行文件格式)DLL 文件反射式加载进内存,让攻击者能在不写盘的情况下部署额外的恶意程序。

在投递最终后门之前,MISTPEN 通常会先部署多个内存模块执行专门任务。这些模块不自带网络通信机制;它们执行完指定任务,把结果数据回传给 MISTPEN,由 MISTPEN 上传到 C2。

下面是分析过程中观察到的、由 MISTPEN 加载的几个模块。

GetInfoPlugin——主机侦察模块

64 位 Windows DLL,内部名 Release_GetInfoPlugin_x64.dll。主要功能是给被攻陷的主机做画像,把收集到的信息作为单个宽字符字符串返回。

收集的基本信息包括:机器的域或工作组身份(通过 NetGetJoinInformation)、计算机名、当前用户名、操作系统版本和 build 号。数据格式如下:

Domain: <domain_or_workgroup>
ComputerName: <hostname>
UserName: <username>
OsInfo: <Windows product name> <build_number>.<UBR>

PvPlugin——进程列表模块

64 位 Windows DLL,内部名 Release_PvPlugin_x64.dll。是 GetInfoPlugin 的扩展版本,收集同样的主机画像信息,再加上详细进程列表。

对每个运行中的进程,它收集 PID(进程标识符)、PPID(父进程标识符)、创建时间戳、关联的域和用户、进程名。收集到的信息格式化成进程列表回传给 MISTPEN。

OneScreenCapture——截屏模块

64 位 Windows DLL,内部名 OneScreenCapture64.dll,负责截取当前桌面(包括所有显示器)并返回截图。

模块用标准的 Windows USER32 和 GDI API 把虚拟桌面截到位图里,再转成 JPEG 图像、用 Base64 编码成单个宽字符字符串返回给 MISTPEN 上传出网。

LPE loader

64 位 Windows DLL,作为本地提权(LPE)利用模块的 loader。它由 MISTPEN 的扩展版本加载,MISTPEN 给它提供一个 RPC(远程过程调用)缓冲区供两个组件通信。写入缓冲区的消息由 MISTPEN 通过它已有的 Microsoft Graph API 通信通道转发给攻击者,从 C2 收到的响应也通过同一个接口回传给模块。

除了 MISTPEN 的 AES 传输加密,模块还用 GOST-CBC(一种俄罗斯国家标准的对称分组密码)加密所有交换数据,密钥是随机生成的 16 字节会话密钥。加密后的数据再 Base64 编码,会话密钥拼在每个包的前面。

模块分四步走:

  1. 主机指纹采集:收集被攻陷主机的详细信息,包括操作系统版本、build 号、安装的安全产品和其他系统特征。
  2. 密钥交换:从 C2 服务器请求四个公钥。
  3. 会话密钥生成:用收到的公钥,通过 Kyber/ML-KEM(抗量子的密钥封装算法)生成新密钥材料,把封装后的密钥材料回传给 C2。
  4. LPE 部署:请求加密的 LPE payload,用协商好的密钥解密,以导出函数 DestroyEnv 在内存里直接执行。整个过程不断把状态消息发回 C2 报告每一步是否成功。

下载到的 LPE payload 是 FudModule——Lazarus 的内核级利用模块。它利用本地提权漏洞拿到 SYSTEM 权限,往 SYSTEM 进程里注入 payload。实际观察到的攻击里,注入的 payload 是另一个 MISTPEN 实例,让恶意程序能在提升权限后继续运行,且 EDR 完全看不见。

五、CVE-2026-68820:Lazarus 又一颗 0day

Check Point 调查的文件 Afd4Eop12_x64.dll 编译器时间戳是 2026 年 7 月 7 日 22:07:44 UTC。它的字符串立刻暴露了这是 FudModule 的一个变种——包含 "enable_god_mode passed." 这种字符串、跟过往 Fud Module 类似的主函数。FudModule 是 Lazarus 自 2021 年左右开始报告和使用的提权工具。

这个模块针对 afd.sys——Windows 辅助功能驱动(Ancillary Function Driver),负责在 Windows 内管理 socket。2024 年 FudModule 就被披露用过另一个 0day:CVE-2024-38193,也是 AFD.sys 驱动里的释放后使用(Use-After-Free,即对象释放后还被引用)漏洞。

乍一看这个漏洞跟 CVE-2025-60719 很像——后者也是 AFD.sys 里的 UAF,2025 年 11 月修复,没关联任何特定威胁组织。样本里能看到对 Windows 11 build 26100(24H2)做了显式的最低版本检查,对 build 26200(25H2)也显式支持。但在最新打完补丁的 Windows 11 系统上测试,确认这个利用针对的是一个此前未记录的独立漏洞,自 2026 年 7 月初起就在”梦想工作”行动中野外利用。

Check Point 不会在本文里披露漏洞的完整技术细节——补丁已经在 8 月 11 日的补丁日发布。概括地说:利用利用了 AFD.sys 在 socket 被并发访问时的处理方式。

驱动为每个 socket 维护一小段状态信息。在特定的并发条件下,AFD.sys 自己两条代码路径可以同时操作这段状态,中间没有同步——形成竞争条件(race condition)。如果触发时机对,一个路径会在另一个路径释放后访问内存,造成释放后使用漏洞。

利用这种内存损坏,模块拿到一个内核读写原语(kernel read/write primitive),进而实现 SYSTEM 权限的本地提权。

Check Point 向微软披露了这个 issue,微软很快发布了修复。

披露时间线

  • 2026 年 7 月 28 日:issue 报给微软安全响应中心 MSRC。
  • 2026 年 7 月 31 日:微软确认这个 bug。
  • 2026 年 8 月 5 日:微软分配 CVE-2026-68820。
  • 2026 年 8 月 11 日:补丁日修复。

六、FudModule v3.1:横向演进

除了全新、完全不同的利用链之外,这个 FudModule 的利用后行为跟 Gen Digital 在 2024 年 披露 的 FudModule v3 很像。

与 v3 共有

  • 完整的遥测下线套件:进程、线程和 image notify 回调;对象和注册表回调;按高度段移除 minifilter(Windows 文件系统过滤驱动);终止 NT Kernel Logger。
  • 崩溃转储抑制,所有操作之前先做。
  • WFP(Windows 过滤平台)阶段——当 Kaspersky 存在且 Symantec 不存在时激活。
  • 硬编码的 ETW(Windows 事件追踪)provider kill-list:94 个 GUID 跟 Gen 公布的 95 个 GUID 列表的前 94 项完全一致,顺序也一样。
  • 驱动选择引擎,同样的通用 preserve 列表和按类别的 keep/kill 规则。
  • 特权句柄伪造,两跳 spawn——通过 services.exe 进入 SYSTEM 的 msiexec.exe 进程。
  • 日志语料,几乎逐字保留:GetGodMode failedGetSystemHandle passed.CreateRemoteProcess passed.RemoteDllExecute passed.,以及 ClearVaccine* 系列。

从 v3 移除

  • 专门用来禁用 MsMpEng.exe(Defender 主进程)监控的 Microsoft Defender 阶段。只留下孤儿字符串 SuspendDefender passed.,不再被可执行代码引用;Gen 的 FudModule v3 YARA 规则里的 active-stage 变体 SuspendDefender skipped 仍然存在。
  • 针对 AhnLab 的 asdsvc.exe 的 PPL(受保护进程轻量级)剥离功能。

Microsoft Defender 仍然在这里被致盲,但只是通过通用的安全产品抑制引擎(跟其他厂商一样被一起处理),不再是专用的 Defender 特定阶段。

v3 之后的新功能

  • 公开分析过的 FudModule 版本(v3 及之前)都没记录过的 Smart App Control 篡改功能。在 SYSTEM 级别的 msiexec.exe 子进程里,它的远程 stub 把 VerifiedAndReputablePolicyState 设为 0,调用 NtSetSystemInformation0xA4 选项 0x10000000,触发代码完整性策略的就地重载。

针对范围

这一版只针对较新的 Windows build 26100/26200,不像之前版本那样还覆盖老版本。

七、Troy 后门:17 条命令的远程控制套件

Troy 后门是 Lazarus 武器库里一款新发现的模块化远程访问木马(RAT,即远程访问工具)。以 64 位 DLL 形式分发,支持 17 条操作员命令,提供广泛的远程访问和利用后功能。

Troy 这个名字来自样本里嵌入的 PDB(程序数据库,编译器调试信息)路径:E:HKTool_ModuleTroy_Handle1Troy_Create_Dll_Toolx64ReleaseTest_Dll.pdb。值得注意的是,Troy 这个词也出现在过往 Lazarus 样本的 PDB 路径里——比如 ESET 去年 发布 的报告里记录了一个样本的 PDB 路径:E:WorkTroy안정화...(韩语意为”稳定化”)。

Troy 后门支持三个 C2 服务器,每个都配置了 URL 和端口。启动时,植入物按顺序迭代配置的服务器,把每个 URL 解析为主机和路径组件,建立 HTTP 连接,发起连接请求。响应里有字符串 CONNECTED 就认为是连接成功,使用第一个响应成功的服务器。

初次连接之后是一个挑战-应答握手,用于把植入物在服务器上授权。认证通过后,Troy 收集主机信息、把受害者注册上去——发一个客户端标识和一份系统画像,包括用户配置目录、账户名、Windows 版本、本地 IPv4 地址、当前工作目录。

注册完进入命令处理循环。从 C2 服务器收到的任务用 Base64 编码;植入物解码后用明文前缀匹配识别命令。命令结果通过发送通道以紧凑的 JSON 信封返回:{ "to":"", "msg":"" }。超过最大消息长度的响应被切成编号分块,在 C2 端重新组装。

对单一 DLL 植入物来说,Troy 后门提供了异常广泛的功能集和一致的设计。它支持的 17 条命令覆盖了利用后各阶段需要的全部能力——从初始侦察和文件操作,到命令执行和内存代码投递,整个过程遵循一致的任务和结果框架模型。

Troy 后门支持的 C2 命令

命令功能说明
WAIT保活服务端 no-op,保持会话存活并推进 idle back-off 计数器
DRIVES驱动器枚举报告主机上每个挂载的卷盘符
`LIST<path>`目录列表枚举目录(名称、大小、时间戳),先发列表长度再发列表内容
`OPEN<exe> [args]`进程创建用参数启动可执行文件,隐藏窗口,无控制台
`DELETE<path>`文件和文件夹删除删除单个文件或通过 shell 文件操作删除整棵目录树
`ZIPDOWNLOAD<src><dst>`归档后外传用 PowerShell Compress-Archive 压缩路径到临时归档,上传后删除归档
`DOWNLOAD<src><dst>`文件外传把文件从受害者流式传给操作员,分块传输
`UPLOAD<src><dst>`文件投递把操作员提供的文件写到磁盘;目标是目录时附加文件名
`CMD<commandline>`交互式 shell运行命令并捕获输出,跟踪 cd /d 让工作目录跨命令保持,10 秒执行看门狗
mem <dllpath> <pid>内存 DLL 注入用嵌入的反射式 loader 把 DLL 映射到远程进程,注入前先匹配架构
pk <pid>进程终止按标识符终止进程并报告结果
sleep <N>单次延迟暂停植入物 N 分钟,不改变已存储的间隔
DEFAULTSLEEP配置的延迟确认,然后暂停当前配置的 beacon 间隔
GET_CONFIG配置读取把存储的配置作为八个字段返回,覆盖客户端 ID、sleep 间隔和三个服务器+端口对。存储值可能与实际使用的连接不同
`SET_CONFIG`配置更新把八个替换字段写入存储的配置状态。只有 idle 间隔在运行时生效——因为连接循环不读存储的服务器,端口硬编码为 80
pvd含命令行的进程列表枚举带 session、owner、start time 的进程,用 WMI 拉取完整命令行补全
pv进程列表同样枚举但不包含命令行列

八、被攻陷的基础设施:ForestTiger 的 C2

如之前所披露,ForestTiger 的 C2 基础设施历来主要依赖被攻陷的服务器,主要是 WordPress 和 SharePoint。在更新的行动里,攻击者看起来转向了用被攻陷的 Roundcube 网络邮件服务器做 C2 基础设施。

Check Point 分析的 Roundcube 服务器绝大多数运行的是存在 CVE-2025-49113 漏洞的版本——这是一个严重的 PHP 对象反序列化漏洞,可导致远程代码执行(RCE)。利用这个漏洞需要有 Roundcube 凭证的合法认证。调查过程中,Check Point 在暗网发现了多个凭证泄露,包含跟被攻陷网络邮件服务器账户关联的用户名和密码。Check Point 评估攻击者很可能用了这些凭证认证到受影响的 Roundcube 实例,然后利用 CVE-2025-49113 部署 RelayShell WebShell——这个 WebShell 后续作为 C2 中继机制使用。

此外,Check Point 还观察到攻击者攻陷了 PrestaShop 网站并部署了同样的 RelayShell WebShell。

九、RelayShell:把被攻陷服务器变成中继节点

完成 Web 服务器的利用后,攻击者部署了一个 Check Point 之前没记录过的 PHP WebShell,命名为 RelayShell。它不像传统的 WebShell 那样提供直接的命令执行,而是主要充当攻击者和被感染终端之间的通信中继。

RelayShell 跑两种不同模式,由 HTTP POST 请求里提供的密码选择。Check Point 把它们叫做受害者模式操作员模式

受害者模式

用受害者密码访问时,RelayShell 创建一个新的 PHP 会话,后续用于跟被感染终端通信。

WebShell 用一个自定义替换密码解密外部文件里存储的隐藏配置。配置包含两个值:

  • 一个 backbone URL(骨干 URL)
  • 给被攻陷服务器分配的唯一标识符(PID)

RelayShell 立即用这个唯一标识符和认证密码向配置好的 backbone URL 发送一个 HTTP POST 请求。

Check Point 的分析显示,backbone URL 看起来指向另一个 RelayShell 实例,作为上游中继或通知服务器。这个请求表明新的受害者会话已经建立,允许操作员后续用第二个密码连接。

操作员模式

用操作员密码访问时,RelayShell 进入操作员模式,提供一组跟被攻陷服务器交互的命令。这些命令支持会话管理、连通性检查、文件上传和删除,以及活动日志的检索。

命令类型说明
会话认证/选择扫描现有 .ses 文件,挑出最新会话,返回其数据
检查与清理更新配置,删除旧的 session/log/temp 文件,检查到 backbone URL 的连通性
下载日志把编码过的日志文件(含活动记录)发回来
文件上传把任意文件写到磁盘,文件名和内容都用 Base64 编码
自删/文件删除删除指定文件(路径用 Base64 编码)

基于文件的通信通道

受害者和操作员两个会话都建立后,RelayShell 提供两个命令——sendreceive——基于被攻陷服务器上的临时文件实现一个轻量级的基于文件的通信通道。

消息通过文件交换,命名规则是 .log,其中 object 标识通信通道的一方:1 表示受害者,2 表示操作员。

发送数据时,RelayShell 把提供的内容写到发送方对应的会话文件。接收数据时,RelayShell 读取并返回对方对应的文件内容,在受害者和操作员之间建立双向通信。

这种机制把被攻陷的 Web 服务器有效变成了中继节点。受害者侧植入物建立会话并通知攻击者监控的 backbone 服务器,然后攻击者连接到 RelayShell 实例、通过基于文件的消息通道交换命令和响应。

调查过程中,Check Point 观察到攻击者通过共享 VPN 服务(包括 ExpressVPN)访问 RelayShell,进一步模糊了其基础设施的真实来源。

Check Point 还识别出 17 个唯一标识符,意味着这波行动里至少有 17 台被攻陷的服务器被当中继节点使用。但 Check Point 无法识别所有受影响的服务器。

十、受害者画像:国防工业全球遭殃

这波新”梦想工作”行动主要针对国防工业,特别是涉及军用技术的机构——监控传感器、无人机、机器人。活动范围覆盖全球,南美(包括巴西)、西欧(包括法国和德国)都有成功攻击的记录。

攻击过程中,一家总部在法国的被攻陷机构后来被攻击者用来对全球目标发起鱼叉钓鱼攻击——可能是为了提升行动的可信度。

另一个值得注意的目标是印度——印度拥有庞大且快速增长的国防和航空工业,国内生产和技术出口都在扩张。

图片[3]-Lazarus 用工作 Offer 投放 0day 攻击 防务行业成为重灾区

十一、结论:拉撒路还在加速

最新一波”梦想工作”行动证明 Lazarus 仍在持续演化恶意程序能力和作业手法。除了部署利用 CVE-2026-68820 0day 的新版 FudModule,攻击者还把初始入侵技术做了精炼——把鱼叉钓鱼跟仿冒网站、SEO 结合起来分发木马的软件。

攻击者选择依赖被攻陷的 Roundcube 实例和 CMS(内容管理系统)服务器做 C2,反映出一种很适合高强度监控的国防工业环境的作业方式——网络流量的常规模式会偏 webmail 服务,正常与异常的边界更模糊。

对所有可能被这波行动波及的组织来说,几个最直接的告警点包括:

  • 监控 Roundcube 网络邮件服务器(特别是存在 CVE-2025-49113 漏洞的实例)异常活动
  • 跟踪带数字签名的合法 PDF 阅读器的异常使用——DLL 侧载经常靠合法可执行文件作掩护
  • 对 AFD.sys 等核心内核驱动的 0day 利用保持警觉,CVE-2026-68820 已经在 8 月补丁日修复,8 月 11 日之前未打补丁的系统是直接目标
  • SEO 投毒作为投递木马软件的新渠道值得特别关注——仿冒合法供应商的搜索结果让受害者主动下载的概率大幅提升

从 Gen Digital 2024 年披露 FudModule v3 到微软 2025 年修复 CVE-2024-38193,再到这次 CVE-2026-68820,Lazarus 已经在三年内用了两颗 AFD.sys 的 0day。这条利用路线明确写在了他们的剧本里,下次出现只是时间问题。


出处声明:本文编译自 Check Point Research 原创技术报告 Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack,发布时间 2026 年 8 月 11 日。完整保留原文技术细节、代码片段、表格与图片,遵循原作者授权方式标注出处。中文译稿版权归华盟网所有,转载须保留原作者署名与本文出处链接。

© 版权声明
THE END
喜欢就支持一下吧
点赞6 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容