Sicherheit & Risiko6 Min.Redaktion

Zero-Day des Windows AFD.sys schaltet 94 Überwachungskanäle ab und bringt Lazarus ins Herz der europäischen Verteidigung

Sala de operações de segurança à noite com mapa iluminado de Europa e América do Sul e analista solitário observando dashboard de EDR congelado em alerta

Ein Bericht von Check Point Research, der am 17. veröffentlicht wurde, beschreibt den Backdoor Troy und das Rootkit FudModule, die verwendet werden, um EDRs in Unternehmen der Luftfahrt- und Verteidigungsindustrie in Frankreich, Deutschland, Indien und Brasilien zum Schweigen zu bringen.

Check Point Research hat an diesem Montag den vollständigen Bericht über die neue Welle der Operation Dream Job veröffentlicht, einem nordkoreanischen Spionageschema, das jetzt gefälschte Stellenangebote nutzt, um einen neuartigen Backdoor namens Troy zu installieren und die Schwachstelle CVE-2026-68820 im Treiber AFD.sys von Windows auszunutzen. Der Bericht schließt das fünf Wochen dauernde Zeitfenster, das der Lazarus-Gruppe zur Verfügung stand, um zu operieren, bevor Microsoft das Patch am 11. August anwendete.


Die CVE-2026-68820 ist ein Use-After-Free im Ancillary Function Driver for WinSock. Der CVSS-Wert lag bei 7.0, da der Angreifer Code benötigt, der bereits auf der Maschine ausgeführt wird, aber die praktische Auswirkung ist die sofortige Eskalation zu SYSTEM. Einmal im SYSTEM läd Lazarus das FudModule, ein Kernel-Mode-Rootkit, das laut Check Point 94 Sicherheits-Telemetriekanäle auf einmal abgeschaltet hat. Das ist die Zahl, die den CISO interessiert: Ein EDR ohne Kanal sieht den Angreifer nicht.


Wie die Offensive von innen funktioniert


Das Opfer erhält eine Nachricht von einem Recruiter über LinkedIn, mit einer Position und einem Gehalt, die zu seiner Karriere passen. Der Anhang ist ein verschlüsseltes PDF, das nur im SecurityPDF, einem von Lazarus verbreiteten Trojaner-Leser, geöffnet werden kann. Bei der Installation des Lesers aktiviert das Ziel die Kette: Zuerst sichert der Loader MISTPEN die Persistenz, dann löst das lokale Escalation-Modul die CVE-2026-68820 aus, und schließlich wird Troy auf der Festplatte gespeichert. Laut Check Point ist Troy eine einzigartige DLL mit der Fähigkeit zur Netzwerkkennung, Sammlung von Anmeldeinformationen, Remote-Ausführung und Abschaltung der EDR-Kanäle.


Das Command and Control stammt nicht von Lazarus’ eigener Infrastruktur. Die Gruppe hat mindestens 17 Relay-Knoten in anfälligen Einrichtungen von Roundcube Webmail und WordPress kompromittiert, von denen viele noch der im Jahr 2025 veröffentlichten CVE-2025-49113 ausgesetzt sind. Der bösartige Datenverkehr verlässt das Opfer und sieht aus wie eine normale HTTP-Anfrage an einen E-Mail-Server eines kleinen französischen Unternehmens, das bereits zuvor kompromittiert wurde; nichts im Proxy-Log warnt den SOC.


Die Ziele und die geografische Karte


Die seit Juli aktive Kampagne traf Auftragnehmer aus der Luftfahrt- und Flugzeugindustrie in Frankreich, Deutschland, Indien und Brasilien, wie Security Affairs basierend auf den Kompromittierungsindikatoren von Check Point bestätigte. Ein kompromittiertes französisches Unternehmen wurde wiederverwendet, um von Dritten Ziel von Spear Phishing zu werden, was die Schadensfläche erhöht, ohne dass Lazarus seine Infrastruktur erneuern muss.


In Indien sind die natürlichen Ziele die Luftfahrtzentren in Bengaluru und Hyderabad, wo HAL und Tochtergesellschaften Code und Projekte mit westlichen Kunden austauschen. In Brasilien sind Embraer und ihre Lieferkette in São José dos Campos und Botucatu in integrierter Entwicklung mit amerikanischen und europäischen Auftragnehmern tätig, was jeden lokalen Senior Engineer zu einem interessanten Ziel macht. Check Point nannte keine Opfer, aber die genannten Sektoren sind konsistent mit den Operationen von Verteidigungs- und Luftfahrtunternehmen in diesen Hubs.


Was sich für den CISO am Dienstagmorgen ändert


Der Patch von Microsoft ist seit dem 11. August verfügbar; jede Umgebung, die mit der Anwendung des August-KBs länger als sieben Tage im Rückstand ist, ist exponiert. Die technische Empfehlung von Check Point ist, den Patch mit einer Erkennungsregel für das Laden einer einzigartigen DLL in pDF-Leseprozessen außerhalb des Unternehmensstandards zu begleiten und die Richtlinie für den Download von Drittanbieter-Utilitys zu verschärfen. Laut Sergey Shykevich, Leiter der Bedrohungsintelligenzgruppe von Check Point, wird Lazarus LinkedIn weiterhin als Eingangsvektor nutzen, und der einzige Filter, der funktioniert, ist der interne Rekrutierungsprozess, nicht das Tool.


Eva Chen, CEO von Trend Micro, sagte diesen Monat gegenüber Reuters, dass die Anzahl der Angriffe mit Kernel-Mode-Rootkits seit Jahresbeginn mehr als doppelt so hoch ist. Trend argumentiert, dass die richtige Reaktion darin besteht, die Telemetrie aus dem Kernel zu migrieren und auf Beobachtbarkeit durch den Hypervisor zu setzen. Das Gegenargument, das von Analysten von Mandiant im selben Bericht vorgebracht wurde, ist, dass die Betriebskosten dieser Migration immer noch höher sind als der geschätzte Schaden. Für den Leiter der Erkennung eines brasilianischen Integrationsteams, das Embraer und einen zweiten Kunden aus der Luftfahrtindustrie betreut und anonym bleiben wollte, ist das Dringlichste am Dienstag, die Liste der PDFs zu überprüfen, die in den letzten sechs Wochen von Senior Engineers heruntergeladen wurden, und Hashes mit den von Check Point veröffentlichten Kompromittierungsindikatoren zu vergleichen. Es handelt sich um eine manuelle Arbeit, die drei Tage eines Incident-Response-Analysten in Anspruch nimmt, aber es ist der Filter, der trennt, wer nur ein Ziel war, von dem, der ein Opfer wurde. Die Lazarus-Kampagne lässt sich nicht mit einem Patch aufhalten; sie wird durch Prozesse gestoppt.

Die Analyse der Woche, per E-Mail

Eine wöchentliche Ausgabe mit dem, was für Entscheider zählt. Keine Werbung, kein Sponsoring.

Jederzeit mit einem Klick kündbar.

Sicherheit & Risiko