Nhóm Lazarus của Triều Tiên đã bị phát hiện khai thác một lỗ hổng zero-day trên nhân Windows để triển khai phiên bản nâng cấp của rootkit FudModule khét tiếng. Phát hiện này đến từ nghiên cứu mới của Check Point Research.
Lỗ hổng Kernel Windows AFD.sys và CVE-2026-68820
Lỗ hổng này, hiện được theo dõi với mã CVE-2026-68820, tồn tại trong AFD.sys, một driver chức năng phụ trợ quản lý các socket mạng sâu bên trong nhân Windows. Microsoft đã vá lỗi này vào ngày 11 tháng 8 như một phần của bản cập nhật Patch Tuesday tháng 8, chỉ vài ngày sau khi Check Point có hành động tiết lộ có trách nhiệm.
Việc vá lỗi này là rất quan trọng để cập nhật bản vá và ngăn chặn các cuộc tấn công khai thác các lỗ hổng nghiêm trọng.
Chiến dịch Operation Dream Job và Kỹ thuật Tấn công
Phát hiện trên là một phần của cuộc điều tra sâu rộng hơn về làn sóng tấn công mới của Operation Dream Job, một chiến dịch gián điệp kéo dài mà Check Point đã theo dõi từ đầu năm 2026. Phiên bản mới nhất này tập trung vào các lĩnh vực quốc phòng, hàng không vũ trụ và hàng không, với hoạt động được xác nhận trên khắp Châu Âu, Ấn Độ, Brazil và các khu vực khác. Đây là một ví dụ điển hình về các mối đe dọa mạng dai dẳng nhắm vào các ngành công nghiệp chiến lược.
Kẻ tấn công giả mạo nhà tuyển dụng, đưa ra các cơ hội việc làm hấp dẫn. Đây là một kỹ thuật kỹ thuật xã hội mà Lazarus đã sử dụng trong nhiều năm để dụ dỗ nhân viên tại các mục tiêu giá trị cao mở các tệp độc hại. Kỹ thuật này cho thấy sự tinh vi trong các cuộc tấn công mạng.
Chuỗi Lây nhiễm Song song
Check Point đã xác định hai chuỗi lây nhiễm song song. Chuỗi đầu tiên dựa vào kỹ thuật DLL sideloading, trong đó nạn nhân tải xuống một kho lưu trữ ZIP được mã hóa chứa trình xem PDF đã ký hợp pháp, một tệp DLL độc hại có tên libmupdf.dll và một payload được mã hóa ngụy trang dưới dạng phần mở rộng PDF. Điều này làm tăng thêm mức độ phức tạp của rủi ro bảo mật.
Sau khi được khởi chạy, DLL bị sideload sẽ âm thầm trích xuất và giải mã một payload ẩn trong bộ nhớ trong khi hiển thị cho nạn nhân một tài liệu đánh lừa, trong một trường hợp là mô tả công việc giả mạo của Lockheed Martin, nhằm duy trì ảo giác về tính hợp pháp. Điều này minh chứng cho các phương thức xâm nhập mạng ngày càng tinh vi.
Chuỗi thứ hai sử dụng một trình xem PDF bị trojan hóa có tên SecurityPDF, được xây dựng trên framework MuPDF mã nguồn mở và được sửa đổi để mạo danh Enveil, một công ty công nghệ bảo mật quyền riêng tư. Kẻ tấn công thậm chí còn tạo các trang web mạo danh được tối ưu hóa SEO, xếp hạng cao trong kết quả tìm kiếm cho các cụm từ như “Enveil SecurityPDF”. Đây là một chiến thuật giúp chúng tách biệt việc phân phối trình xem độc hại khỏi việc phân phối PDF bị cài cắm bẫy và giảm khả năng bị phát hiện. Việc phát hiện các kỹ thuật này rất quan trọng trong việc phát hiện tấn công.
MISTPEN và Khai thác Lỗ hổng
Cả hai chuỗi cuối cùng đều thực thi MISTPEN, một trình tải xuống nhẹ trong bộ nhớ, lần đầu tiên được Mandiant ghi nhận vào năm 2024. MISTPEN lạm dụng Microsoft Graph API để lấy các module bổ sung từ bộ lưu trữ OneDrive do kẻ tấn công kiểm soát, mã hóa tất cả lưu lượng truy cập bằng AES. Đầu tiên, nó triển khai các module thu thập thông tin và chụp màn hình để lập hồ sơ máy nạn nhân. Sau đó, khi mục tiêu được xác thực, nó sẽ cung cấp một module leo thang đặc quyền kích hoạt việc khai thác AFD.sys. Việc khai thác thành công CVE-2026-68820 cung cấp cho kẻ tấn công các đặc quyền cấp SYSTEM và khởi chạy FudModule, rootkit nhân hệ thống đặc trưng của Lazarus, lần đầu tiên xuất hiện vào khoảng năm 2021 và trước đây liên quan đến một lỗi sử dụng sau khi giải phóng (use-after-free) riêng biệt của AFD.sys, CVE-2024-38193.
FudModule v3.1 và Các Cải tiến
Phiên bản mới, được Check Point dán nhãn là FudModule v3.1, giữ lại phần lớn bộ công cụ phá hoại cốt lõi của rootkit: nó loại bỏ các lệnh gọi lại telemetry, vô hiệu hóa minifilter, dừng NT Kernel Logger và làm mù hơn 90 nhà cung cấp ETW bằng danh sách tiêu diệt gần như giống hệt các phiên bản trước. Điều đáng chú ý là nó loại bỏ quy trình vô hiệu hóa Microsoft Defender chuyên dụng được sử dụng trong các bản phát hành trước đó và thay vào đó làm mù các sản phẩm bảo mật thông qua một engine triệt tiêu chung. Nó cũng bổ sung một khả năng mới để can thiệp vào Smart App Control bằng cách đặt lại trạng thái chính sách đã được xác minh và uy tín của nó.
Một khi quyền được nâng cao, FudModule sẽ tiêm một phiên bản MISTPEN mới vào một tiến trình SYSTEM, cho phép kẻ tấn công hoạt động mà không bị hầu hết các công cụ EDR phát hiện trước khi triển khai ForestTiger, một backdoor Lazarus đã được ghi nhận từ lâu, hoặc Troy, một implant module mới được xác định có 17 lệnh, có khả năng đánh cắp tệp, thực thi lệnh từ xa và tiêm DLL trong bộ nhớ. Những khả năng này tạo ra rủi ro an toàn thông tin nghiêm trọng.
Hạ tầng Chỉ huy và Kiểm soát (C2)
Thay vì thiết lập các máy chủ chuyên dụng, Lazarus định tuyến lưu lượng chỉ huy và kiểm soát (C2) thông qua các trang web Roundcube webmail và WordPress hoặc PrestaShop bị chiếm dụng. Nhiều phiên bản Roundcube bị xâm phạm dễ bị tấn công bởi CVE-2025-4113, một lỗ hổng nghiêm trọng về PHP deserialization mà nhóm này đã khai thác bằng cách sử dụng thông tin đăng nhập bị rò rỉ được tìm thấy trên dark web. Các máy chủ này lưu trữ RelayShell, một web shell PHP mới chuyển tiếp các lệnh của người điều hành đến nạn nhân thông qua một hệ thống nhắn tin dựa trên tệp thay vì thực thi lệnh trực tiếp, làm cho lưu lượng truy cập hòa lẫn vào hoạt động web thông thường.
Check Point đã xác định được ít nhất 17 nút chuyển tiếp bị xâm phạm duy nhất và quan sát thấy nhóm kết nối thông qua các dịch vụ VPN như ExpressVPN để che giấu thêm nguồn gốc của chúng. Việc giám sát các mối đe dọa này là cần thiết cho an ninh mạng.
Khuyến nghị Bảo mật
Các tổ chức chạy Windows 11 bản dựng 26100 hoặc 26200 nên ưu tiên bản cập nhật Patch Tuesday tháng 8 để vá CVE-2026-68820. Ngoài ra, các nhóm bảo mật trong ngành quốc phòng nên kiểm tra kỹ lưỡng lưu lượng truy cập đi đến cơ sở hạ tầng được lưu trữ trên Roundcube và CMS có thể đang hoạt động như các điểm chuyển tiếp bí mật thay vì máy chủ thư hợp pháp. Việc chủ động trong việc bảo vệ hệ thống là tối quan trọng.
Việc thường xuyên kiểm tra các bản cập nhật và cập nhật bản vá kịp thời là một phần thiết yếu của chiến lược bảo mật thông tin.










