Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

sofx+1sofx+1sofx+1Հյուսիսային Կորեայի Lazarus խումբն օգտագործել է Windows-ի նախկինում անհայտ խոցելիությունը՝ մի շարք երկրների պաշտպանական, ավիատիեզերական և ավիացիոն ընկերությունների համակարգիչների նկատմամբ վերահսկողություն հաստատելու համար, իսկ հարձակումը փաթեթավորել է քվանտակայուն կոդավորմամբ՝ փոխանցման ընթացքում խոցելիության շահագործումը թաքցնելու նպատակով. այս շաբաթ հայտնել են հետազոտողները:
Microsoft-ը CVE-2026-68820 համարով գրանցված խոցելիությունը վերացրել է օգոստոսի 11-ին՝ իր ամենամսյա անվտանգության թարմացման շրջանակում, իսկ Կիբեռանվտանգության և ենթակառուցվածքների անվտանգության գործակալությունը (CISA) ֆեդերալ քաղաքացիական գործակալություններին կարգադրել է թարմացումը կիրառել մինչև օգոստոսի 25-ը: Check Point Research-ը, որն հայտնաբերել էր խոցելիությունը և Microsoft-ին զեկուցել հուլիսի 28-ին, նշել է, որ Lazarus-ը շահագործում էր այն առնվազն հուլիսի սկզբից, ընդ որում՝ հայտնաբերված rootkit-ի օրինակի ստեղծման ամսաթիվը հուլիսի 7-ն էր:sofx+1
Այս հարձակումները Operation Dream Job արշավի նոր ալիքն են, որը Lazarus-ն իրականացնում է 2020 թվականից. դրա շրջանակում հեքերները ներկայանում են որպես աշխատակիցներ հավաքագրողներ և ինժեներներին առաջարկում կեղծ աշխատատեղեր: Այս փուլում հարձակվողները ներկայացել են Lockheed Martin և Enveil գաղտնիության տեխնոլոգիաների ընկերության աշխատակիցներ հավաքագրողների անունից՝ թիրախների հետ կապ հաստատելով LinkedIn-ում և մեսենջերներում, որից հետո ուղարկել են վնասաբեր ֆայլեր՝ քողարկված որպես աշխատանքի ընդունման նյութեր: Check Point-ը նշել է, որ Enveil-ը թիրախավորված կամ հակերային հարձակման ենթարկված չի եղել:etvbharat+2
Խոցելիությունն ինքնին use-after-free race condition տեսակի է AFD.sys-ում, որը ցանցային սոկետային միացումները մշակող Windows-ի դրայվերն է: Այն արդեն իսկ համակարգ մուտք գործած հարձակվողին թույլ է տալիս բարձրացնել արտոնությունները մինչև SYSTEM մակարդակ՝ առանց օգտատիրոջ մասնակցության: Check Point-ը հաստատել է խոցելիության շահագործումը ամբողջությամբ թարմացված Windows 11 համակարգում:bleepingcomputer+2
Այս ալիքի առանձնահատկությունը փոխանցման մեխանիզմն է: Մինչ արտոնությունների բարձրացման վնասաբեր ծրագիրը ներբեռնելը, վնասաբեր ծրագիրը իր կառավարման ալիքը համաձայնեցրել է Kyber (ML-KEM) ալգորիթմի միջոցով, որը բանալիների ինկապսուլյացիայի սխեմա է՝ ստանդարտացված ԱՄՆ Ստանդարտների և տեխնոլոգիաների ազգային ինստիտուտի (NIST) կողմից 2024 թվականին՝ ապագա քվանտային համակարգիչների հարձակումներին դիմակայելու համար: Դա ավանդական կոդավորման վրա կիրառելը պաշտպանների համար ավելի է դժվարացրել վնասաբեր ծրագրի փոխանցման ստուգումը:sofx
Տեղադրվելուց հետո օգտագործվող ծրագիրը FudModule-ն էր՝ Lazarus-ի կորիզային rootkit-ը, որն անջատում է Event Tracing for Windows մոնիթորինգի 94 ալիքները և միջամտում Smart App Control-ի աշխատանքին: Խումբն իր ենթակառուցվածքը գրեթե ամբողջությամբ աշխատեցրել է իրեն չպատկանող մեքենաների վրա՝ օգտագործելով կոտրված Roundcube վեբ-փոստի սերվերները և առցանց խանութները տրաֆիկը վերահասցեավորելու համար: Check Point-ը հայտնաբերել է առնվազն 17 նման սերվեր:bleepingcomputer+1
Թիրախները կենտրոնացված էին Ֆրանսիայում, Գերմանիայում, Բրազիլիայում և Հնդկաստանում, ընդ որում՝ ֆրանսիական առնվազն մեկ կազմակերպություն օգտագործվել է լրացուցիչ զոհերի վրա spear-phishing հարձակումներ իրականացնելու համար:etvbharat+1
Check Point-ի սպառնալիքների հետախուզման տնօրեն Սերգեյ Շիկևիչն ասել է, որ վտանգը կայանում է նրանում, թե ինչպես է խումբը վստահելի ենթակառուցվածքն ինտեգրել յուրաքանչյուր փուլում: «Նրանք թաքնվել են բոլորի աչքի առջև, որոնման բարձր արդյունքների, իրական մատակարարների ապրանքանիշերի և արդեն կոտրված կազմակերպությունների հեղինակության հետևում», — նշել է նա:sofx