Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die nordkoreanische Gruppe, die als Lazarus-Gruppe bekannt ist, hat erneut gezeigt, dass sie weiterhin Intrusionstechniken für die Verteidigungs- und Luftfahrtindustrie verbessert. Laut der von Check Point veröffentlichten Forschung nutzten die Angreifer eine neu geparkte Null-Tage-Verwundbarkeit unter Windows (CVE-2026-68820) um Privilegien zu skalieren und von dort eine Kette von Infektionen, die in der Installation von neuen Backdoors - genannt Troy und ForestTiger - und in der Aktivierung eines Wurzel-Kit im Kernel-Modus gipfelt, um ihre Anwesenheit zu verbergen. Der anfängliche Vektor war keine "explosive" Explosion im Internet, sondern ein altes soziales Trojanerpferd: falsche Rekrutierungsnachrichten, die mit der Kampagne "Operation Dream Job" verbunden sind, die Profis mit simulierten Stellenangeboten in realen Unternehmen anzieht.
Was geschah (bestätigte Fakten): Check Point adressiert diese Welle auf Lazarus und dokumentiert zwei parallele Infektionswege. In der ersten, das Opfer herunterladen eine verschlüsselte Datei, die eine Kette von DLL-Seitenrolling auslöst; eine bösartige Buchhandlung namens libmudf.dll zeigt eine falsche Jobbeschreibung während Schießen in Speicher einen Download namens MISTPEN. In der zweiten, das Opfer installiert einen kaputten PDF-Viewer namens "SecurityPDF" von Websites heruntergeladen, die Enveils Branding imitieren; dieser Betrachter erkennt einen bestimmten Marker in Dokumenten (literal text) und, wenn gefunden, defiguriert und führt eine Payload in Speicher, die die Hintertür Troy lädt. Die lokale Kletterexplosion ist CVE-2026-68820 gegen AFD.sys (Alte Funktion Treiber für WinSock) und wurde von Microsoft in den August 2026 Updates gepatelt. Der letzte Versuch des Angreifers besteht darin, SYSTEM-Privilegien zu erreichen, seine Komponenten zu hochrangigen Prozessen zu bewegen und Sicherheitskontrollen im Kernel durch ein hier als FudModule bekanntes Modul zu deaktivieren oder zu stummen (Version 3.1).

Wie die Kette technisch funktioniert: der Flow kombiniert Social Engineering, Benutzerkomponenten (PDF / DLL), einen Speicher-Download, der mit legitimen Cloud-Diensten (Microsoft GraphAPI und OneDrive) kommuniziert, um Module und eine Kernelexplosion zu erholen, um Privilegien zu erhöhen. MISTPEN herunterladen und ausführen Erkennungsmodule (Host Profiling and Process Listing), nehmen Screenshots und bereiten die LPE Loader Ausführung, die Schlüssel mit ML-KEM (Post-Quntum-Algorithmus) verhandelt, um FudModule zu entschlüsseln und auszuführen. FudModule 3.1 nutzt den Kernel-Niveau-Zugriff, um die Code-Integritätsrichtlinie (einschließlich der Manipulation von Smart App Control) durch den Aufruf von NtSetSystemInformation zu ändern, so dass böswillige Gebühren, um die Schutzmaßnahmen zu umgehen, die normalerweise ungeprüft binär blockieren würden.
Die Betroffenen und warum es wichtig ist: die bestätigten Opfer sind Verteidigungs- und Luft- und Raumfahrtunternehmen in Frankreich, Deutschland, Brasilien und Indien; jedoch gilt die Methode - falsche Rekrutierung, Nutzung der legitimen Infrastruktur, die unter Windows begangen wird, für jede Organisation mit technischen Profilen oder wertvollem geistigem Eigentum. Die totale Kontrolle über kritische Hosts ermöglicht das Ausfiltern von geistigem Eigentum, Anmeldeinformationen, sensiblen Designs und die Einrichtung von Beharrlichkeit für zukünftige Spionage- oder Sabotagekampagnen.
Offensive Praktiken, die die Erkennung komplizieren: Die Angreifer missbrauchten legitime Infrastruktur verpflichtet: WordPress und SharePoint gehackt, verletzliche Roundcube-Server (CVE-2025-49113) Hosting einer Web Shell namens RelayShell und Microsoft Cloud-Dienste zum Herunterladen von Nutzlasten. Durch die Unterstützung des C2 in "reputable" Domains und Plattformen oder in bereits engagierten echten Websites, wird schädlicher Verkehr mit normalen Verkehr gemischt, wodurch die Wirksamkeit von Regeln nur auf Ruf oder schwarzen Listen basiert.
Was wird bestätigt und was noch in Streit ist: wird von Check Point bestätigt, dass die Kampagne CVE-2026-68820 verwendet, um Privilegien zu erhöhen, und dass die erste Lieferung falsche Rekrutierer und geschnittene PDF-Visier enthielt; auch die Komponenten MISTPEN, Troy, ForestTiger und FudModule 3.1 wurden dokumentiert. Der Beitrag zu Lazarus ist die Bewertung von Forschern und basiert auf Indikatoren von Werkzeug, Infrastruktur und Taktik, Techniken und Verfahren (TTP); in der Cybersicherheit umfasst der Beitrag immer Grad der Unsicherheit und sollte mit dieser Nuance betrachtet werden. Spezifische Details, wie viele Systeme insgesamt begangen wurden, der genaue Umfang der ausgefilterten Daten und ob es interne Komplizen in einer der Organisationen gab, erscheinen immer noch nicht öffentlich.
Tatsächliche und zusätzliche Risiken: Die Kombination aus einem Kernel LPE und der Evasion von Integritätsrichtlinien bedeutet, dass böswillige Belastungen eine hohe Persistenz ausführen können, die ohne eine komplette Systemumordnung schwierig zu entfernen ist. Die Nutzung legitimer Cloud-Dienste für die Telemetrie und das Herunterladen reduziert die Sichtbarkeit der Erkennung in Netzwerken, die diesen Verkehr ermöglichen. Darüber hinaus erhöht die Infizierung von Drittanbieter-Servern, um Phishing zu starten, das Risiko eines Rufverlusts für externe Lieferanten und erschwert Verteidigungen basierend auf Mailinglisten oder DNS, weil E-Mails von "zuverlässigen" Infrastruktur verlassen können.
Was sollten Sie jetzt tun - konkrete und sofortige Maßnahmen: Microsoft-Patches als Priorität auf allen Endpunkten und Windows-Servern anwenden: Die Korrektur für CVE-2026-68820 wurde im August 2026 Newsletter veröffentlicht (via Microsoft Security Response Center). Überprüfen Sie Updates und Hashes aus offiziellen Quellen, nicht aus Suchergebnissen oder Links zu unaufgeforderten Nachrichten. Deaktivieren oder beschränken Sie OneDrive / GraphAPI für kritische Stationen, wenn nicht erforderlich und überwachen Sie die Verwendung dieser APIs von privilegierten Konten.

Prüfen Sie Indikatoren in Ihren Endpunkten: Anwesenheit von libmuddf.dll auf ungewöhnlichen Routen, binäre Namen im Zusammenhang mit dokumentierten Modulen (MISTPEN, FudModule, ForestTiger, Troy), msiexec. exe Prozesse, die als unerwartete Eltern und Änderungen der Integritätsrichtlinien (Smart App Control) wirken. Führen Sie forensische Analysen zu verdächtigen Systemen durch, einschließlich Speicherüberlauf und Suche nach In-Memory-Modulen. Auf öffentlichen Servern (WordPress, SharePoint, Roundcube) gelten verfügbare Patches, Überprüfung der Dateiintegrität und Suche nach Web Shells wie RelayShell; wenn Sie das Engagement erkennen, die Anmeldeinformationen widerrufen, die vollständige Reinigung vornehmen und die Wiederherstellung von sauberen Backups berücksichtigen.
Verstärkung der präventiven Steuerungen: Implementierung von Application Control (WDAC / Smart App Control) mit von der Organisation unterzeichneten weißen Listen, Aktivierung von Virtualisierungsschutzen (HVCI), soweit möglich, Einschränkung von Konten mit lokalen Privilegien und Anwendung von niedrigeren Privilegienprinzip. Trainieren Sie Mitarbeiter auf dem Modus Operandi von Operation Dream Job: unabhängige Überprüfung von Stellenangeboten (nicht auf Links reagieren), Erhebung von Einstellungsprofilen durch Unternehmenskanäle und vermeiden Sie die Installation von Visiern oder Software von Seiten, die in Suchmaschinen gefunden wurden.
Wenn Sie Zeichen von Engagement finden, isolieren Sie die betroffenen Vermögenswerte, bewahren Sie Beweise, kontaktieren Sie Ihr Notfall-Response-Team und die relevanten CERT oder Behörden. Für technische Informationen und Patch-Tracking konsultieren Sie Microsoft bei https: / / msrc.microsoft.com und Analysen öffentlicher Bedrohungen wie der Check Point bei https: / / www.checkpoint.com / research /. Aktualisierungen auf dem neuesten Stand zu halten und das Vertrauen in Kanäle zu behandeln, da etwas, das verfälscht werden kann, sind jetzt wesentliche Schritte, um das Risiko solcher Intrusionen zu reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...