大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
Check Point、Cyllex最新完整披露Lazarus(拉撒路)Dream Job(梦幻工作) 间谍行动:黑客伪装猎头,向航空航天、军工研发人员投递虚假工作Offer,借助PDF诱饵落地恶意载荷,再利用Windows内核零日漏洞 CVE‑2026‑68820 拿到最高SYSTEM权限,部署FudModule 3.1内核Rootkit。
一旦Rootkit加载,EDR、Sysmon、ETW全部被强行关闭,终端监控彻底失效,杀毒和威胁狩猎在被攻陷主机上完全看不到任何攻击痕迹。法国、德国、印度、巴西多家国防相关机构已经中招,军工、科研、高端制造企业务必紧急自查!
一、攻击背景:伪装求职的高级间谍行动Dream Job
Lazarus延续经典社工套路——冒充猎头在LinkedIn社交平台接触研发工程师,专门瞄准无人机、机器人、航空航天、国防配套企业员工。
整套欺骗手段非常逼真,部分攻击甚至盗用已经被攻陷的正规企业邮箱发送钓鱼邮件,接收方看到来自行业同行可信发件人,警惕性大幅下降。
攻击者提供两条并行入侵链路,无论哪一条得手,后续攻击链条完全一致:
链路A|加密压缩包+DLL侧加载
1. 发送密码保护ZIP压缩包,内含数字签名合法MuPDF PDF阅读器、恶意`libmupdf.dll`;
2. 用户打开阅读器浏览“岗位招聘PDF”,合法签名程序侧加载恶意DLL;
3. 前台正常展示岗位说明书,后台内存启动下载器MISTPEN。
1. 仿冒安全厂商Enveil搭建虚假网站`envell[.]xyz`等,搜索引擎优化排名靠前;
2. 诱导受害者下载恶意改版PDF阅读器SecurityPDF;
3. 打开带特殊标记的恶意PDF,程序自动释放`new.exe`,内存加载Troy后门。
重点陷阱:就算受害者不去点击邮件链接,自己上网搜索这家“公司”,也会搜到攻击者伪造的官网,一样中招。
二、MISTPEN内存下载器:拿微软云服务当C2,流量完美伪装
MISTPEN是内存驻留下载器,几乎不留磁盘痕迹,最巧妙之处:不走黑客自建恶意服务器,直接调用Microsoft Graph API,利用OneDrive网盘传输指令与窃取数据。
防火墙、威胁情报黑名单根本无法拦截,流量全部是访问微软官方443端口,和企业员工日常办公流量一模一样。
执行逻辑:
1. 先采集目标主机OS版本、安全软件清单做指纹识别;
2. 精准下发漏洞利用包,不是全部主机都投放零日漏洞:只有确认操作系统版本完全匹配才下发CVE‑2026‑68820利用代码,沙箱、不匹配系统直接跳过;
3. 使用后量子ML‑KEM密钥协商+GOST加密算法完成会话握手;
4. 按需下发模块:主机信息采集、进程枚举、多显示器截屏、提权加载器。
这也是该零日漏洞在野外被利用5周才被发现的关键原因:对分析环境不投放漏洞样本,安全厂商很难捕获。
三、CVE‑2026‑68820:AFD.sys驱动零日,直达内核最高权限
漏洞存在于Windows内核网络驱动`afd.sys`(Windows套接字底层驱动,所有Windows系统默认自带),属于Use‑After‑Free释放后重用竞争条件漏洞。
漏洞特点:本地提权漏洞,需要先在主机拿到普通用户权限,不能远程直接爆破;
危害:普通用户权限直接提升至SYSTEM系统最高权限;不需要攻击者上传第三方恶意sys驱动,直接利用系统自带驱动,传统“拦截恶意驱动加载”防护手段全部失效。
很多防御方案依靠阻止可疑第三方驱动加载抵御内核攻击,但AFD.sys是微软自带受信任驱动,这条防线直接被绕过。
补丁关键提醒
修复补丁:Windows11:`KB5121003`;Win10 ESU:`KB5120249`
⚠仅仅安装补丁包不够,必须重启操作系统,内核驱动才会被替换。很多资产管理系统标记“已打补丁”,但机器没有重启,依旧可被攻击。
2026‑07上旬开始在野外真实利用,8月11日微软正式发布修复,零日实战窗口期长达五周。
四、FudModule3.1内核Rootkit:把安全监控全部“致盲”
拿到内核读写权限后,攻击者部署杀手锏FudModule3.1内核Rootkit,它不以持久化驻留为首要目的,核心工作是摧毁主机全部安全观测能力,这也是本次攻击最恐怖的地方。
执行一系列毁灭性操作:
删除内核回调钩子,EDR用来监控进程、模块加载的回调被全部摘除;
解除文件过滤驱动,大量杀毒的文件行为监控直接失效;
禁用90+项ETW事件跟踪GUID,Sysmon、EDR、SIEM的审计事件彻底消失;
关闭系统崩溃转储,消除取证分析痕迹;
篡改Smart App Control策略状态,不用重启就关闭Windows应用信誉管控,系统界面上依旧显示功能开启;
针对不同安全厂商做分支适配,对卡巴斯基环境执行专门的屏蔽逻辑。
现实后果:主机已经被完全入侵,但是SOC、EDR、SIEM看不到任何攻击日志,所有告警静默,安全人员查询日志得到一片干净假象。一旦FudModule成功运行,这台终端基本失去检测能力。
五、Troy后门与RelayShell中继体系
Troy内存后门
内核致盲完成,部署Troy 64位DLL内存后门,一共17条指令,专注情报窃取,不做横向移动、凭证dump。能力包含:目录遍历、文件压缩外带、交互式CMD Shell、内存DLL注入、进程终止、截屏、调整心跳间隔。
样本调试PDB路径泄露攻击者开发环境线索:`E:\HK\Tool_Module\Troy_Handle\1Troy_Create_Dll_Tool\x64\Release\Test_Dll.pdb`
RelayShell:拿全世界被攻陷网站当中继C2
Lazarus本次几乎不使用自己注册的恶意C2服务器。
大量接管失陷的Roundcube网页邮箱、WordPress、PrestaShop建站系统,植入PHP Webshell RelayShell作为中继节点。
攻击者通过商业VPN接入这些正常网站,任务、结果以特殊`.ses`、`.log`会话文件读写交互,网络流量全部落在正规知名域名上,威胁情报很难识别阻断。
运维提示:如果你公网部署Roundcube、WordPress,你不仅会成为被攻击目标,还有可能沦为APT团伙的攻击基础设施。
六、真正有效的检测窗口:Rootkit加载之前!
一旦FudModule内核Rootkit运行,ETW、内核回调被抹除,主机本地几乎再也无法检出攻击行为,所有事后狩猎查询都会返回干净结果。全部防御胜负,决定在内核提权成功之前!
可以捕获的关键检测信号(提权发生前):
1. 签名PDF阅读器MuPDF加载未签名`libmupdf.dll`,这是最早最关键告警;
2. PDF阅读器父进程生成`new.exe`等陌生子进程;正规PDF阅读器不会生成可执行程序;
3. 非Office/OneDrive进程,异常大量访问`graph.microsoft.com`微软Graph接口;
4. SYSTEM权限的`msiexec.exe`进程,无MSI安装包参数,极大概率被注入;
5. 监控告警:ETW事件长时间静默消失,安全日志突然不再上报,这是Rootkit驻留后唯一残留外部信号;
6. Smart App Control状态在无策略下发前提下,内部策略被篡改。
七、企业落地防御与应急处置
🛡运维加固要点
1. 安装对应KB补丁,强制重启终端,资产管理增加补丁后重启校验,不能只看补丁安装状态;
2. EDR增加上面提到的前置行为检测规则,重点监控PDF程序异常DLL加载、异常子进程;
3. 审计异常访问Microsoft Graph API的非业务进程;
4. 公网Roundcube、WordPress、PrestaShop全部升级最新版本,开启MFA,定期Web目录检索`.ses`、`.log`可疑会话文件;
5. 开展定向安全培训:针对军工、航空、研发人员,警惕LinkedIn上陌生猎头投递加密压缩包、PDF岗位文档。这类攻击前期沟通周期很长,普通钓鱼培训无法覆盖。
6. 不能单纯依赖Smart App Control,配套WDAC应用控制策略,多层防护。
🚨疑似中招应急
1. 立刻隔离主机网络,不要重启,保留内存取证证据;一旦重启内核Rootkit会消失,但后门配置依旧留存;
2. 优先排查前置IOC:恶意`libmupdf.dll`、`new.exe`、异常msiexec注入;
3. 不要信任本机导出的ETW、Sysmon日志(内核Rootkit可以抹除本地日志),优先调取旁路镜像流量日志;
4. 全量修改域账号、邮箱、研发服务器密钥,开启MFA;
5. 同网段批量排查同类行为,评估横向渗透风险。
八、安全思考总结
Dream Job行动带给安全行业巨大警示:
零日内核漏洞+内核Rootkit致盲安全观测,再加上微软云服务做C2、沦陷第三方网站当中继,整套攻击把传统防御体系多处绕过。
很多企业把安全希望寄托EDR内核监控,但一旦攻击者拿到内核权限,终端本地所有观测能力直接作废。
防御的核心不是在攻陷之后查杀,而是死死守住漏洞提权之前的检测窗口。 补丁+重启校验、前置行为告警、针对高风险岗位的社工培训三者缺一不可。
互动话题
你们企业资产是否监控补丁安装之后的设备重启状态?遇到过伪装猎头的社工钓鱼吗?评论区聊聊运维经验!
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

