Что произошло

Исследователи Check Point сообщили о новой волне атак группы Lazarus, которую связывают с Северной Кореей. Целью стали оборонные и аэрокосмические компании во Франции, Германии, Бразилии и Индии.

Атакующие использовали свежую уязвимость Windows CVE-2026-68820, чтобы получить SYSTEM-доступ на заражённых машинах и поставить новый бэкдор Troy. По словам исследователей, кампания входит в длинную операцию Dream Job, где жертву сначала втягивают в «найм», а потом заражают через поддельные вакансии и документы.

Как работает схема

Суть атаки не в одном трюке, а в цепочке из нескольких. Жертве отправляют сообщение от имени рекрутера, предлагают открыть PDF или поставить «просмотрщик документов», а дальше запускают вредоносный код.

В одной из схем используется DLL side-loading — загрузка поддельной библиотеки вместе с легитимной программой. В другой жертву уговаривают поставить троянский PDF-ридер SecurityPDF, который отслеживает открываемые файлы и, заметив нужный маркер, распаковывает скрытую нагрузку прямо в память.

Затем в дело вступает MISTPEN — загрузчик, который собирает данные о системе, делает снимки экрана, запускает дополнительные модули и доводит атаку до эксплуатации AFD.sys. После этого злоумышленники добираются до SYSTEM-привилегий и внедряют свои инструменты в системные процессы.

Почему это опасно

Опасность здесь двойная. Сначала атакующие входят через социальную инженерию, а затем закрепляются в системе так, чтобы их было сложнее заметить даже средствам защиты.

Особенно неприятен способ маскировки. Кампания использует не только поддельные сайты и письма, но и скомпрометированные WordPress и SharePoint-ресурсы, а также уязвимые серверы Roundcube как управляющую инфраструктуру. Из-за этого вредоносный трафик выглядит как обычная деловая переписка.

Отдельный риск — получение SYSTEM-доступа. Это почти полный контроль над машиной, включая возможность красть файлы, запускать команды, подменять процессы и скрывать следы. В похожих сценариях злоумышленники могут пройти и дальше по сети, если у сотрудника есть доступ к внутренним ресурсам — об этом мы уже подробно писали в разборе атаки через дыру в N-central.

Как понять, что это может касаться вас

В первую очередь под угрозой сотрудники компаний, где открывают файлы от незнакомых отправителей, особенно если речь о найме, подрядчиках или «тестовых заданиях». Риск выше у тех, кто работает с Windows и регулярно ставит сторонние утилиты для просмотра PDF или архивов.

Тревожные признаки — письма и сообщения с предложениями работы, просьбы срочно открыть вложение, поставить программу «для просмотра документа» или перейти на сайт с якобы корпоративным брендом. Если у вас в компании замечали входящие из необычных доменов, странные запросы на запуск PDF и непонятные обращения к Microsoft Graph API или OneDrive, это уже повод проверить логи.

Что делать для защиты

Сначала закройте самый слабый участок — доверие к входящим сообщениям. Не открывайте вложения и не ставьте программы, если отправитель не подтверждён через отдельный канал связи.

Потом обновите Windows и приложения сразу после выхода патчей. В этой истории именно своевременная установка исправления закрывает дыру CVE-2026-68820 и ломает атаку на раннем этапе.

Для компаний полезны контроль запуска приложений, ограничение прав пользователей, проверка целостности PDF-ридеров и мониторинг необычной активности в сети. Если сотрудники работают из кафе, аэропортов и поездов, им стоит дополнительно защищать трафик в чужих сетях — для этого подойдёт сервис Freedome, который добавляет ещё один слой приватности при подключении к открытым точкам доступа.

Наконец, не полагайтесь на внешний вид сайта или письма. Lazarus как раз и строит атаку на том, что всё выглядит знакомо и «официально» — от вакансии до страницы загрузки.

Практический чек-лист

  • Проверить, установлены ли последние обновления Windows на рабочих и домашних машинах.
  • Запретить установку PDF-ридеров и архиваторов из писем и мессенджеров без согласования.
  • Включить контроль запуска приложений и ограничить права обычных пользователей.
  • Настроить фильтрацию вложений и проверку ссылок в почте.
  • Просмотреть логи на необычные обращения к OneDrive, Microsoft Graph API и запуск подозрительных DLL.
  • Провести короткий инструктаж для сотрудников: рекрутеры, вакансии и тестовые задания тоже бывают приманкой.
  • Если сотрудники часто работают вне офиса, использовать дополнительный слой защиты в чужих сетях.
Поделиться: