大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
伪装知名企业猎头抛出诱人高薪岗位,LinkedIn私信投递虚假招聘资料,一旦你打开恶意PDF阅读器,就触发Windows尚未公开的零日漏洞,直接拿下系统最高内核权限,部署FudModule v3.1内核Rootkit,关闭日志、瘫痪终端安全防护,悄无声息窃取军工、航天涉密研发资料。
Check Point披露朝鲜Lazarus(拉撒路)团伙重启经典Operation Dream Job(梦想工作) 间谍行动,CVE‑2026‑68820 AFD.sys零日漏洞在野被真实利用,欧洲、印度大量国防航空企业遭到定向打击,国内航天、军工配套、高端制造企业务必高度警惕。
一、威胁背景:Lazarus“梦想工作”行动再次升级
Lazarus是知名国家级APT团伙,既从事加密货币盗取,也长期针对全球国防、航空航天开展情报窃取,“梦想工作”是其标志性社工攻击行动。
> 老版本套路:伪装猎头发送虚假岗位,靠恶意文档植入木马。
> 2026新版本重大升级:结合Windows本地零日提权漏洞、全新Troy后门、FudModule新一代内核Rootkit;黑客不再自建C2服务器,大量劫持WordPress、Roundcube邮件服务器做中继节点,流量伪装成正常Web访问,检测难度成倍上升。
重点攻击行业:国防军工、航空航天、无人机、高端装备研发,目标以技术研发人员、工程师为主。
二、高危零日漏洞 CVE‑2026‑68820(AFD.sys)
- 漏洞位置:Windows底层套接字内核驱动 afd.sys,Windows所有版本系统默认自带,无法直接删除、不能黑名单拦截。
- 漏洞类型:UAF释放后重用本地权限提升,CVSS评分7.0高危。
- 危害:攻击者拿到普通用户权限后,利用该漏洞直接提升至SYSTEM内核权限。
- 影响范围:Win10/Win11全系列、Windows Server 2012‑2025全部主流版本。
- 时间线:漏洞被黑客在野真实使用数周,微软8月补丁星期二完成修复,CISA列入KEV已知被利用漏洞清单,联邦机构要求8月25日前完成全部修补。
> 关键风险点:很多企业漏洞管理只优先处理远程代码执行漏洞,7.0评分经常被后置处理,但该漏洞已经被国家级APT实战利用。
三、两套并行完整攻击链路
攻击者在LinkedIn、社交IM冒充知名企业猎头(例如洛克希德·马丁等军工企业HR)发送高薪岗位邀约,诱导受害者下载岗位说明文件,存在两条独立入侵路径。
路径一:DLL侧加载 + MISTPEN下载器 + ForestTiger后门
1. 受害者收到加密压缩包,内含带合法数字签名的PDF阅读器SmartaPDF.exe、恶意libmupdf.dll、加密诱饵载荷。
2. 用户运行PDF阅读器打开“岗位说明书PDF”,正常展示虚假招聘文档;后台DLL侧加载执行恶意代码。
3. 释放MISTPEN轻量下载器,滥用Microsoft Graph API、OneDrive云存储拉取后续模块,完成主机信息侦查。
4. 触发CVE‑2026‑68820零日漏洞,拿到内核SYSTEM权限。
5. 部署 FudModule v3.1内核Rootkit:关闭系统安全日志、屏蔽EDR终端防护,新版本甚至可以绕过Windows Smart App Control安全机制。
6. 落地ForestTiger持久后门,建立通信通道。
路径二:仿冒软件站点,Troy全新内存后门(新开发载荷)
1. 黑客搭建SEO优化仿冒网站,伪装隐私安全厂商Enveil,提供木马化PDF阅读器 SecurityPDF,搜索引擎可搜到虚假下载站。
2. 用户下载运行SecurityPDF,打开攻击者特制带隐藏标记的招聘PDF。
3. 检测到文档内特殊标记,内存直接执行全新 Troy后门,无落地文件。
4. Troy支持17项指令:交互式Shell、进程管理、内存DLL注入、文件批量上传下载、打包外传机密文档。
攻击者C2通信套路(极具隐蔽性)
团伙很少使用自己独立VPS,大量攻陷存在RCE漏洞(CVE‑2025‑49113)的Roundcube网页邮箱、WordPress网站,植入RelayShell PHP Webshell作为中继跳板;同时搭配商业VPN隐藏真实来源,至少发现17组独立中继服务器标识,流量混在普通网页访问中,传统防火墙极难识别。
四、FudModule v3.1内核Rootkit的可怕能力
1. 内核层隐藏:Rootkit跑在Windows驱动内核层级,普通杀毒、EDR很难发现;
2. 关停审计日志:篡改系统日志记录,入侵痕迹直接抹除;
3. 禁用终端安全组件,绕过Smart App Control应用控制;
4. 配合后门长期潜伏,内网横向移动,定向搜刮图纸、方案、军工研发涉密资料。
> Lazarus近两年已经三次挖掘Windows自带驱动漏洞投放FudModule:CVE‑2024‑21338(appid.sys)、CVE‑2024‑38193(AFD.sys)、本次CVE‑2026‑68820,专门瞄准Windows系统自带驱动,规避第三方驱动白名单管控机制。
五、企业自查&分级防御方案
🔴紧急补丁处置(最高优先级)
1. 立即安装微软8月补丁星期二更新,修复 CVE‑2026‑68820,所有工作站、服务器统一修补。
2. 无法立刻打补丁设备,限制普通用户本地高风险程序执行权限,禁止普通用户加载未授权驱动。
🟡 员工社工安全管控(对抗“梦想工作”社工)
1. 警惕LinkedIn、IM陌生猎头、海外高薪岗位邀约;
2. 凡是猎头让下载陌生PDF阅读器、加密压缩包、第三方工具,一律高度警惕;正规招聘不会要求安装特殊PDF软件查看岗位JD。
3. 收到海外军工、外企招聘文档,禁止在办公内网电脑打开,使用隔离的个人设备阅读。
终端安全检测规则
1. 监控异常DLL侧加载行为,关注PDF阅读器程序目录产生不明libmupdf.dll;
2. 告警异常OneDrive/Graph API的下载行为,警惕MISTPEN下载器通信;
3. 内核层面监控FudModule rootkit相关驱动加载行为;
4. 内网监测对外访问被攻陷的Roundcube、WordPress中继服务器的异常外联。
网络侧防护
1. 限制内网终端直接对外访问陌生Wordpress、公开Webmail站点;
2. 告警内网主机大量向外访问海外可疑中继节点。
六、疑似中招应急处置步骤
1. 第一时间断开受感染主机内网,防止横向扩散;
2. 优先隔离,不要直接重启(Rootkit内存驻留,重启会丢失取证痕迹);
3. 提取内存镜像、系统日志做恶意样本取证分析;
4. 彻底清除FudModule内核Rootkit,单纯杀毒很难清除内核级后门,建议高危场景重装系统;
5. 全量轮换域账号、服务器、Git、研发仓库全部密钥凭证;
6. 回溯审计内网访问日志,核查是否出现研发图纸、涉密文件外传行为。
七、总结
这一次Lazarus将社工猎头钓鱼+Windows原生驱动零日漏洞+内核Rootkit+劫持第三方Web服务器做C2整套战术组合,社工拿到初始立足点,零日漏洞直接拿到系统最高权限,中继服务器掩盖攻击流量。
对于军工配套、航空航天、高端装备制造企业,威胁不只是外来爆破,伪装成猎头的社工攻击已经成为APT非常重要的入侵入口。
打补丁只是基础,员工面对海外招聘邀约的安全意识,同样是抵御国家级间谍攻击的第一道防线。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

