Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

sofx+1sofx+1sofx+1Lazarus-hópurinn frá Norður-Kóreu nýtti sér áður óþekktan öryggisgalla í Windows til að taka völdin á tölvum hjá varnar-, geimferða- og flugfyrirtækjum í mörgum löndum. Þá huldust tölvuþrjótarnir árásarkóðann með skammtaþolinni dulkóðun á meðan honum var komið fyrir, að sögn sérfræðinga í þessari viku.
Microsoft lagaði gallann, sem fær auðkennið CVE-2026-68820, þann 11. ágúst sem hluta af mánaðarlegri öryggisuppfærslu sinni, og netöryggisstofnun Bandaríkjanna, CISA, skipaði alríkisstofnunum að setja upp uppfærsluna eigi síðar en 25. ágúst. Check Point Research, sem uppgötvaði gallann og tilkynnti hann til Microsoft þann 28. júlí, sagði að Lazarus hefði notað gallann frá því í það minnsta í upphafi júlí, en sýni af rótarsýki sem endurheimtist var merkt með útgáfudagsetningunni 7. júlí.sofx+1
Innbrotin eru nýjasta bylgja herferðarinnar Operation Dream Job, sem Lazarus hefur stýrt frá árinu 2020, þar sem árásarmenn þykjast vera ráðningarstjórar og nálgast verkfræðinga með falstillboð um vinnu. Í þessari lotu þóttust árásarmennirnir vera ráðningaraðilar hjá Lockheed Martin og persónuverndartæknifyrirtækinu Enveil, og höfðu samband við skotmörkin á LinkedIn og í skilaboðaforritum áður en þeir sendu skaðlegar skrár sem voru duldar sem ráðningargögn. Check Point sagði að Enveil hefði hvorugt verið skotmark né orðið fyrir innbroti.etvbharat+2
Gallinn sjálfur er svokallað use-after-free race condition í AFD.sys, sem er Windows-reki fyrir nettengingar. Hann gerir árásarmanni sem þegar hefur fengið fótfestu kleift að hækka aðgangsheimildir sínar í SYSTEM án aðkomu notanda. Check Point staðfesti virkni árásarkóðans á fullyppfærðu Windows 11 kerfi.bleepingcomputer+2
Það sem skilur þessa bylgju frá öðrum er sendingaraðferðin. Áður en skaðvaldurinn sótti árásarkóðann fyrir hækkaðar heimildir, kom hann á stjórnrás með Kyber (ML-KEM), sem er dulkóðunaraðferð stöðluð af Staðlastofnun Bandaríkjanna árið 2024 til að standast framtíðarárásir skammtatölva. Með því að bæta því lagi ofan á hefðbundna dulkóðun varð erfiðara fyrir öryggisverði að rannsaka flutning árásarkóðans.sofx
Eftir uppsetningu var farmurinn FudModule, sem er kjarnarótarsýki frá Lazarus er aftengir 94 vöktunarrásir Event Tracing for Windows og áttar sig á Smart App Control. Hópurinn keyrði innviði sína næstum alfarið á tölvum sem hann átti ekki sjálfur, með því að nota yfirtekin Roundcube-vefpóstþjónustuver og sýktar vefverslanir til að áframsenda umferð. Check Point greindi að minnsta kosti 17 slíka þjóna.bleepingcomputer+1
Skotmörkin voru aðallega í Frakklandi, Þýskalandi, Brasilíu og Indlandi, og var að minnsta kosti eitt sýkt franskt fyrirtæki notað til að gera markvissar vefveiðar á fleiri fórnarlömb.etvbharat+1
Sergey Shykevich, yfirmaður ógnaforystu hjá Check Point, sagði að hættan fólst í því hvernig hópurinn fléttaði trausta innviði inn í hvert einasta skref. „Þeir földu sig í allra augsýn, á bak við efstu leitarniðurstöður, raunverulega vörumerkjaásýnd og orðspor stofnana sem þeir höfðu þegar brotist inn hjá,“ sagði hann.sofx