大数跨境

重大APT预警|伪装高薪猎头+Windows零日漏洞!Lazarus“梦想工作”行动投放内核Rootkit,军工航天高危

重大APT预警|伪装高薪猎头+Windows零日漏洞!Lazarus“梦想工作”行动投放内核Rootkit,军工航天高危 AI紫队安全研究
2026-08-30
2
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

伪装知名企业猎头抛出诱人高薪岗位,LinkedIn私信投递虚假招聘资料,一旦你打开恶意PDF阅读器,就触发Windows尚未公开的零日漏洞,直接拿下系统最高内核权限,部署FudModule v3.1内核Rootkit,关闭日志、瘫痪终端安全防护,悄无声息窃取军工、航天涉密研发资料。

Check Point披露朝鲜Lazarus(拉撒路)团伙重启经典Operation Dream Job(梦想工作) 间谍行动,CVE‑2026‑68820 AFD.sys零日漏洞在野被真实利用,欧洲、印度大量国防航空企业遭到定向打击,国内航天、军工配套、高端制造企业务必高度警惕。


一、威胁背景:Lazarus“梦想工作”行动再次升级

Lazarus是知名国家级APT团伙,既从事加密货币盗取,也长期针对全球国防、航空航天开展情报窃取,“梦想工作”是其标志性社工攻击行动。

> 老版本套路:伪装猎头发送虚假岗位,靠恶意文档植入木马。

> 2026新版本重大升级:结合Windows本地零日提权漏洞、全新Troy后门、FudModule新一代内核Rootkit;黑客不再自建C2服务器,大量劫持WordPress、Roundcube邮件服务器做中继节点,流量伪装成正常Web访问,检测难度成倍上升。


重点攻击行业:国防军工、航空航天、无人机、高端装备研发,目标以技术研发人员、工程师为主。


二、高危零日漏洞 CVE‑2026‑68820(AFD.sys)

- 漏洞位置:Windows底层套接字内核驱动 afd.sys,Windows所有版本系统默认自带,无法直接删除、不能黑名单拦截。

- 漏洞类型:UAF释放后重用本地权限提升,CVSS评分7.0高危。

- 危害:攻击者拿到普通用户权限后,利用该漏洞直接提升至SYSTEM内核权限。

- 影响范围:Win10/Win11全系列、Windows Server 2012‑2025全部主流版本。

- 时间线:漏洞被黑客在野真实使用数周,微软8月补丁星期二完成修复,CISA列入KEV已知被利用漏洞清单,联邦机构要求8月25日前完成全部修补。


> 关键风险点:很多企业漏洞管理只优先处理远程代码执行漏洞,7.0评分经常被后置处理,但该漏洞已经被国家级APT实战利用。


三、两套并行完整攻击链路

攻击者在LinkedIn、社交IM冒充知名企业猎头(例如洛克希德·马丁等军工企业HR)发送高薪岗位邀约,诱导受害者下载岗位说明文件,存在两条独立入侵路径。


路径一:DLL侧加载 + MISTPEN下载器 + ForestTiger后门

1. 受害者收到加密压缩包,内含带合法数字签名的PDF阅读器SmartaPDF.exe、恶意libmupdf.dll、加密诱饵载荷。

2. 用户运行PDF阅读器打开“岗位说明书PDF”,正常展示虚假招聘文档;后台DLL侧加载执行恶意代码。

3. 释放MISTPEN轻量下载器,滥用Microsoft Graph API、OneDrive云存储拉取后续模块,完成主机信息侦查。

4. 触发CVE‑2026‑68820零日漏洞,拿到内核SYSTEM权限。

5. 部署 FudModule v3.1内核Rootkit:关闭系统安全日志、屏蔽EDR终端防护,新版本甚至可以绕过Windows Smart App Control安全机制。

6. 落地ForestTiger持久后门,建立通信通道。


路径二:仿冒软件站点,Troy全新内存后门(新开发载荷)

1. 黑客搭建SEO优化仿冒网站,伪装隐私安全厂商Enveil,提供木马化PDF阅读器 SecurityPDF,搜索引擎可搜到虚假下载站。

2. 用户下载运行SecurityPDF,打开攻击者特制带隐藏标记的招聘PDF。

3. 检测到文档内特殊标记,内存直接执行全新 Troy后门,无落地文件。

4. Troy支持17项指令:交互式Shell、进程管理、内存DLL注入、文件批量上传下载、打包外传机密文档。


攻击者C2通信套路(极具隐蔽性)

团伙很少使用自己独立VPS,大量攻陷存在RCE漏洞(CVE‑2025‑49113)的Roundcube网页邮箱、WordPress网站,植入RelayShell PHP Webshell作为中继跳板;同时搭配商业VPN隐藏真实来源,至少发现17组独立中继服务器标识,流量混在普通网页访问中,传统防火墙极难识别。


四、FudModule v3.1内核Rootkit的可怕能力

1. 内核层隐藏:Rootkit跑在Windows驱动内核层级,普通杀毒、EDR很难发现;

2. 关停审计日志:篡改系统日志记录,入侵痕迹直接抹除;

3. 禁用终端安全组件,绕过Smart App Control应用控制;

4. 配合后门长期潜伏,内网横向移动,定向搜刮图纸、方案、军工研发涉密资料。


> Lazarus近两年已经三次挖掘Windows自带驱动漏洞投放FudModule:CVE‑2024‑21338(appid.sys)、CVE‑2024‑38193(AFD.sys)、本次CVE‑2026‑68820,专门瞄准Windows系统自带驱动,规避第三方驱动白名单管控机制。


五、企业自查&分级防御方案

🔴紧急补丁处置(最高优先级)

1. 立即安装微软8月补丁星期二更新,修复 CVE‑2026‑68820,所有工作站、服务器统一修补。

2. 无法立刻打补丁设备,限制普通用户本地高风险程序执行权限,禁止普通用户加载未授权驱动。


🟡 员工社工安全管控(对抗“梦想工作”社工)

1. 警惕LinkedIn、IM陌生猎头、海外高薪岗位邀约;

2. 凡是猎头让下载陌生PDF阅读器、加密压缩包、第三方工具,一律高度警惕;正规招聘不会要求安装特殊PDF软件查看岗位JD。

3. 收到海外军工、外企招聘文档,禁止在办公内网电脑打开,使用隔离的个人设备阅读。


终端安全检测规则

1. 监控异常DLL侧加载行为,关注PDF阅读器程序目录产生不明libmupdf.dll;

2. 告警异常OneDrive/Graph API的下载行为,警惕MISTPEN下载器通信;

3. 内核层面监控FudModule rootkit相关驱动加载行为;

4. 内网监测对外访问被攻陷的Roundcube、WordPress中继服务器的异常外联。


网络侧防护

1. 限制内网终端直接对外访问陌生Wordpress、公开Webmail站点;

2. 告警内网主机大量向外访问海外可疑中继节点。


六、疑似中招应急处置步骤

1. 第一时间断开受感染主机内网,防止横向扩散;

2. 优先隔离,不要直接重启(Rootkit内存驻留,重启会丢失取证痕迹);

3. 提取内存镜像、系统日志做恶意样本取证分析;

4. 彻底清除FudModule内核Rootkit,单纯杀毒很难清除内核级后门,建议高危场景重装系统;

5. 全量轮换域账号、服务器、Git、研发仓库全部密钥凭证;

6. 回溯审计内网访问日志,核查是否出现研发图纸、涉密文件外传行为。


七、总结

这一次Lazarus将社工猎头钓鱼+Windows原生驱动零日漏洞+内核Rootkit+劫持第三方Web服务器做C2整套战术组合,社工拿到初始立足点,零日漏洞直接拿到系统最高权限,中继服务器掩盖攻击流量。


对于军工配套、航空航天、高端装备制造企业,威胁不只是外来爆破,伪装成猎头的社工攻击已经成为APT非常重要的入侵入口。

打补丁只是基础,员工面对海外招聘邀约的安全意识,同样是抵御国家级间谍攻击的第一道防线。

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78