Lazarus Group revient avec une campagne de défense et d'aérospatiale qui combine le noyau rootkit et le recrutement social

Auteur: Publié 7 min de lectura 160 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Le groupe nord-coréen appelé Lazarus Group a de nouveau montré qu'il continue d'améliorer les techniques d'intrusion pour l'industrie de la défense et de l'aérospatiale. Selon la recherche publiée par Check Point, les attaquants ont profité d'une vulnérabilité zéro jour sur Windows (CVE-2026-68820) récemment stationnée à l'échelle des privilèges et, de là, déployer une chaîne d'infections qui culmine dans l'installation de nouvelles portes arrière - appelé Troy et ForestTiger - et dans l'activation d'un kit racine en mode noyau pour cacher leur présence. Le vecteur initial n'était pas une explosion "explosive" sur Internet, mais un vieux cheval de Troie social : de faux messages de recrutement liés à la campagne appelée Operation Dream Job, qui attire des professionnels avec des offres d'emploi simulées dans de vraies entreprises.

Ce qui s'est passé (faits confirmés): Check Point attribue cette vague à Lazarus et documente deux voies d'infection parallèles. Dans la première, la victime télécharge un fichier chiffré qui déclenche une chaîne de DLL side-rolling; une librairie malveillante appelée libmudf.dll montre une fausse description de travail tout en tirant en mémoire un téléchargement appelé MISTPEN. Dans la seconde, la victime installe un visionneur PDF cassé appelé « SecurityPDF » téléchargé à partir de sites qui imitent la marque d'Enveil; ce visionneur détecte un marqueur spécifique dans les documents (texte littéral) et, s'il est trouvé, défigure et exécute une charge utile en mémoire qui charge la porte arrière Troy. L'explosion locale de l'escalade est CVE-2026-68820 contre AFD.sys (ancien pilote de fonction pour WinSock) et a été patchée par Microsoft dans les mises à jour d'août 2026. L'effort final de l'attaquant est d'obtenir des privilèges SYSTEM, de déplacer ses composants vers des processus de haut niveau et de désactiver ou muter les contrôles de sécurité dans le noyau par un module connu ici sous le nom de FudModule (version 3.1).

Lazarus Group revient avec une campagne de défense et d'aérospatiale qui combine le noyau rootkit et le recrutement social
Image générée avec IA.

Comment fonctionne la chaîne techniquement: le flux combine l'ingénierie sociale, les composants utilisateurs (PDF / DLL), un téléchargement de mémoire qui communique avec les services de cloud légitimes (Microsoft GraphAPI et OneDrive) pour récupérer des modules et une explosion du noyau pour augmenter les privilèges. MISTPEN télécharger et exécuter des modules de reconnaissance (profilage d'hôte et listage des processus), prendre des captures d'écran et préparer l'exécution de chargeur LPE qui négocie les clés avec ML-KEM (algorithme post-quantique) pour déchiffrer et exécuter FudModule. FudModule 3.1 profite de l'accès au niveau du noyau pour modifier la politique d'intégrité du code (y compris la manipulation de Smart App Control) en appelant NtSetSystemInformation, permettant aux charges malveillantes d'échapper aux protections qui bloqueraient normalement les binaires non vérifiés.

Ceux qui sont touchés et pourquoi il importe: les victimes confirmées sont des entreprises de défense et d'aérospatiale en France, en Allemagne, au Brésil et en Inde; cependant, la méthodologie - le recrutement faux, l'utilisation d'infrastructures légitimes engagées et l'exploitation d'un LPE sous Windows - est applicable à toute organisation ayant des profils techniques ou une propriété intellectuelle précieuse. Le contrôle total sur les hôtes critiques permet d'exfilter la propriété intellectuelle, les références, les conceptions sensibles et d'établir la persistance pour les futures campagnes d'espionnage ou de sabotage.

Pratiques offensives qui compliquent la détection : Les attaquants ont abusé de l'infrastructure légitime engagée: WordPress et SharePoint hacké, les serveurs Roundcube vulnérables (CVE-2025-49113) hébergeant un shell Web appelé RelayShell, et les services cloud Microsoft pour télécharger des charges utiles. En soutenant le C2 dans des domaines et des plateformes « réputés » ou sur des sites authentiques déjà engagés, le trafic malveillant est mélangé avec le trafic normal, réduisant l'efficacité des règles basées uniquement sur la réputation ou les listes noires.

Ce qui est confirmé et ce qui est encore en litige: est corroboré par Check Point que la campagne a utilisé CVE-2026-68820 pour lever des privilèges et que la livraison initiale comprenait de faux recruteurs et couper des visières PDF; aussi les composants MISTPEN, Troy, ForestTiger et FudModule 3.1 ont été documentés. L'attribution à Lazarus est l'évaluation des chercheurs et repose sur des indicateurs d'outils, d'infrastructures et de tactiques, de techniques et de procédures (TTP); dans le domaine de la cybersécurité, l'attribution implique toujours des degrés d'incertitude et devrait être envisagée avec cette nuance. Des détails précis sur le nombre total de systèmes utilisés, la portée exacte des données exfiltrées et la complicité interne dans l ' une quelconque des organisations ne semblent toujours pas être publiés.

Risques réels et supplémentaires: La combinaison d'un LPE noyau et l'évasion des politiques d'intégrité signifie que les charges malveillantes peuvent effectuer une persistance de haut niveau difficile à éliminer sans un réarrangement complet du système. L'utilisation de services en nuage légitimes pour la télémétrie et le téléchargement réduit la visibilité de la détection dans les réseaux qui permettent ce trafic. De plus, le fait d'infecter des serveurs tiers pour lancer le phishing augmente le risque de perte de réputation pour les fournisseurs externes et complique les défenses basées sur les listes de diffusion ou DNS, car les courriels peuvent quitter l'infrastructure « fiable ».

Que devez-vous faire maintenant - mesures concrètes et immédiates: appliquer les correctifs Microsoft en priorité sur tous les terminaux et serveurs Windows : la correction pour CVE-2026-68820 a été publiée dans la newsletter d'août 2026 (via Microsoft Security Response Center). Vérifiez les mises à jour et les hachages provenant de sources officielles, non des résultats de recherche ou des liens vers des messages non sollicités. Désactiver ou restreindre OneDrive / GraphAPI pour les stations critiques si ce n'est pas nécessaire et surveiller l'utilisation de ces API à partir de comptes privilégiés.

Lazarus Group revient avec une campagne de défense et d'aérospatiale qui combine le noyau rootkit et le recrutement social
Image générée avec IA.

Vérifiez les indicateurs dans vos paramètres: présence de libmuddf.dll sur des routes inhabituelles, noms binaires liés à des modules documentés (MISTPEN, FudModule, ForestTiger, Troy), msiexec. des processus qui agissent comme des parents inattendus et des changements dans les politiques d'intégrité (Smart App Control). Effectuer des analyses médico-légales sur les systèmes suspects, y compris le débordement de mémoire et rechercher des modules en mémoire. Sur les serveurs publics (WordPress, SharePoint, Roundcube), appliquez les correctifs disponibles, examinez l'intégrité des fichiers et recherchez des shells web comme RelayShell; si vous détectez des fiançailles, révoquez les identifiants, faites le nettoyage complet et envisagez de restaurer à partir de sauvegarde propre.

Renforcer les contrôles préventifs : mettre en œuvre le contrôle d'application (WDAC / Smart App Control) avec des listes blanches signées par l'organisation, activer les protections de virtualisation (HVCI) si possible, restreindre les comptes avec des privilèges locaux et appliquer le principe de privilège inférieur. Former les employés au modus operandi de Operation Dream Job: vérification indépendante des offres d'emploi (ne répondant pas aux liens), sondage des profils de recrutement par les canaux corporatifs et éviter d'installer des visors ou des logiciels à partir de pages trouvées dans les moteurs de recherche.

Si vous constatez des signes d'engagement, isolez les biens touchés, conservez les preuves, communiquez avec votre équipe d'intervention en cas d'incident et avec le CERT ou les autorités compétentes. Pour les informations techniques et le suivi des patchs, consultez Microsoft à https: / / msrc.microsoft.com et des analyses des menaces publiques telles que celles du point de contrôle https: / / www.checkpoint.com / recherche /. La mise à jour et le traitement de la confiance dans les canaux comme quelque chose qui peut être falsifié sont maintenant des étapes essentielles pour réduire le risque de telles intrusions.

Couverture

Autres

Plus de nouvelles sur le même sujet.