Lazarus Group khai thác Windows zero-day để leo thang đặc quyền và phát tán mã độc backdoor
Nhóm tin tặc Lazarus vừa bị phát hiện khai thác lỗ hổng zero-day trên Windows để tấn công các doanh nghiệp quốc phòng và hàng không vũ trụ thông qua chiến dịch gián điệp mạng Operation Dream...
- Giọng nữ Bắc
Nhóm tin tặc khét tiếng Lazarus (Triều Tiên) vừa bị phát hiện thực hiện một chiến dịch gián điệp mạng tinh vi, nhắm mục tiêu vào các công ty trong lĩnh vực quốc phòng và hàng không vũ trụ tại Pháp, Đức, Brazil và Ấn Độ. Đáng chú ý, nhóm này đã tận dụng một lỗ hổng zero-day mới được Microsoft vá gần đây để triển khai các dòng malware backdoor chưa từng xuất hiện.
Table Of Content
Chiến dịch Operation Dream Job tái xuất
Theo báo cáo từ Check Point Research, đây là một phần của Operation Dream Job – chiến dịch lừa đảo (phishing) và gián điệp mạng lâu năm. Lazarus giả danh các nhà tuyển dụng trên LinkedIn để tiếp cận chuyên gia, đưa ra những lời mời làm việc hấp dẫn tại các tập đoàn lớn nhằm đánh cắp dữ liệu nhạy cảm.
Trong đợt tấn công này, tin tặc khai thác CVE-2026-68820 (điểm CVSS 7.0), một lỗ hổng leo thang đặc quyền trong driver AFD.sys của Windows. Lỗ hổng này đã được Microsoft phát hành bản patch trong đợt cập nhật Patch Tuesday tháng 8/2026.
Phương thức tấn công đa tầng
Lazarus sử dụng hai chuỗi lây nhiễm chính:
- DLL side-loading: Nạn nhân được dẫn dụ tải về một tệp lưu trữ chứa file DLL độc hại (libmupdf.dll). File này hiển thị mô tả công việc giả mạo, đồng thời bí mật tải xuống và thực thi trình tải MISTPEN trong bộ nhớ. MISTPEN sử dụng Microsoft Graph API và OneDrive để giao tiếp với server điều khiển (C2), từ đó triển khai backdoor ForestTiger.
- Trojanized PDF viewer: Tin tặc tạo ra các trang web giả mạo (như Enveil) để phát tán phần mềm đọc PDF độc hại mang tên SecurityPDF. Khi người dùng mở tài liệu PDF có chứa mã đánh dấu đặc biệt, ứng dụng sẽ giải mã và kích hoạt backdoor Troy trực tiếp trong bộ nhớ, cho phép tin tặc thực thi lệnh từ xa, liệt kê file và chèn DLL.
Kỹ thuật rootkit tinh vi
Điểm đáng chú ý là việc sử dụng FudModule 3.1, một phiên bản cập nhật của rootkit kernel-mode. Công cụ này cho phép Lazarus chiếm quyền SYSTEM, sau đó chèn MISTPEN vào các tiến trình hệ thống để tránh bị phát hiện bởi các giải pháp bảo mật. Phiên bản mới này thậm chí có khả năng can thiệp vào tính năng Smart App Control của Windows để vô hiệu hóa các chính sách kiểm tra tính an toàn của phần mềm.
Lợi dụng hạ tầng hợp pháp
Thay vì sử dụng hạ tầng riêng, Lazarus đã chiếm quyền điều khiển các website WordPress, SharePoint và máy chủ Roundcube bị lỗi (CVE-2025-49113) để làm server C2. Việc sử dụng các hạ tầng uy tín này khiến các hoạt động độc hại trở nên khó phân biệt với lưu lượng truy cập thông thường.
Các chuyên gia bảo mật khuyến cáo người dùng cần cảnh giác cao độ trước các lời mời làm việc trực tuyến, luôn cập nhật bản patch mới nhất và xác minh phần mềm thông qua các kênh chính thức thay vì tin tưởng vào kết quả tìm kiếm trên web.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.