Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le groupe nord-coréen appelé Lazarus Group a de nouveau montré qu'il continue d'améliorer les techniques d'intrusion pour l'industrie de la défense et de l'aérospatiale. Selon la recherche publiée par Check Point, les attaquants ont profité d'une vulnérabilité zéro jour sur Windows (CVE-2026-68820) récemment stationnée à l'échelle des privilèges et, de là, déployer une chaîne d'infections qui culmine dans l'installation de nouvelles portes arrière - appelé Troy et ForestTiger - et dans l'activation d'un kit racine en mode noyau pour cacher leur présence. Le vecteur initial n'était pas une explosion "explosive" sur Internet, mais un vieux cheval de Troie social : de faux messages de recrutement liés à la campagne appelée Operation Dream Job, qui attire des professionnels avec des offres d'emploi simulées dans de vraies entreprises.
Ce qui s'est passé (faits confirmés): Check Point attribue cette vague à Lazarus et documente deux voies d'infection parallèles. Dans la première, la victime télécharge un fichier chiffré qui déclenche une chaîne de DLL side-rolling; une librairie malveillante appelée libmudf.dll montre une fausse description de travail tout en tirant en mémoire un téléchargement appelé MISTPEN. Dans la seconde, la victime installe un visionneur PDF cassé appelé « SecurityPDF » téléchargé à partir de sites qui imitent la marque d'Enveil; ce visionneur détecte un marqueur spécifique dans les documents (texte littéral) et, s'il est trouvé, défigure et exécute une charge utile en mémoire qui charge la porte arrière Troy. L'explosion locale de l'escalade est CVE-2026-68820 contre AFD.sys (ancien pilote de fonction pour WinSock) et a été patchée par Microsoft dans les mises à jour d'août 2026. L'effort final de l'attaquant est d'obtenir des privilèges SYSTEM, de déplacer ses composants vers des processus de haut niveau et de désactiver ou muter les contrôles de sécurité dans le noyau par un module connu ici sous le nom de FudModule (version 3.1).

Comment fonctionne la chaîne techniquement: le flux combine l'ingénierie sociale, les composants utilisateurs (PDF / DLL), un téléchargement de mémoire qui communique avec les services de cloud légitimes (Microsoft GraphAPI et OneDrive) pour récupérer des modules et une explosion du noyau pour augmenter les privilèges. MISTPEN télécharger et exécuter des modules de reconnaissance (profilage d'hôte et listage des processus), prendre des captures d'écran et préparer l'exécution de chargeur LPE qui négocie les clés avec ML-KEM (algorithme post-quantique) pour déchiffrer et exécuter FudModule. FudModule 3.1 profite de l'accès au niveau du noyau pour modifier la politique d'intégrité du code (y compris la manipulation de Smart App Control) en appelant NtSetSystemInformation, permettant aux charges malveillantes d'échapper aux protections qui bloqueraient normalement les binaires non vérifiés.
Ceux qui sont touchés et pourquoi il importe: les victimes confirmées sont des entreprises de défense et d'aérospatiale en France, en Allemagne, au Brésil et en Inde; cependant, la méthodologie - le recrutement faux, l'utilisation d'infrastructures légitimes engagées et l'exploitation d'un LPE sous Windows - est applicable à toute organisation ayant des profils techniques ou une propriété intellectuelle précieuse. Le contrôle total sur les hôtes critiques permet d'exfilter la propriété intellectuelle, les références, les conceptions sensibles et d'établir la persistance pour les futures campagnes d'espionnage ou de sabotage.
Pratiques offensives qui compliquent la détection : Les attaquants ont abusé de l'infrastructure légitime engagée: WordPress et SharePoint hacké, les serveurs Roundcube vulnérables (CVE-2025-49113) hébergeant un shell Web appelé RelayShell, et les services cloud Microsoft pour télécharger des charges utiles. En soutenant le C2 dans des domaines et des plateformes « réputés » ou sur des sites authentiques déjà engagés, le trafic malveillant est mélangé avec le trafic normal, réduisant l'efficacité des règles basées uniquement sur la réputation ou les listes noires.
Ce qui est confirmé et ce qui est encore en litige: est corroboré par Check Point que la campagne a utilisé CVE-2026-68820 pour lever des privilèges et que la livraison initiale comprenait de faux recruteurs et couper des visières PDF; aussi les composants MISTPEN, Troy, ForestTiger et FudModule 3.1 ont été documentés. L'attribution à Lazarus est l'évaluation des chercheurs et repose sur des indicateurs d'outils, d'infrastructures et de tactiques, de techniques et de procédures (TTP); dans le domaine de la cybersécurité, l'attribution implique toujours des degrés d'incertitude et devrait être envisagée avec cette nuance. Des détails précis sur le nombre total de systèmes utilisés, la portée exacte des données exfiltrées et la complicité interne dans l ' une quelconque des organisations ne semblent toujours pas être publiés.
Risques réels et supplémentaires: La combinaison d'un LPE noyau et l'évasion des politiques d'intégrité signifie que les charges malveillantes peuvent effectuer une persistance de haut niveau difficile à éliminer sans un réarrangement complet du système. L'utilisation de services en nuage légitimes pour la télémétrie et le téléchargement réduit la visibilité de la détection dans les réseaux qui permettent ce trafic. De plus, le fait d'infecter des serveurs tiers pour lancer le phishing augmente le risque de perte de réputation pour les fournisseurs externes et complique les défenses basées sur les listes de diffusion ou DNS, car les courriels peuvent quitter l'infrastructure « fiable ».
Que devez-vous faire maintenant - mesures concrètes et immédiates: appliquer les correctifs Microsoft en priorité sur tous les terminaux et serveurs Windows : la correction pour CVE-2026-68820 a été publiée dans la newsletter d'août 2026 (via Microsoft Security Response Center). Vérifiez les mises à jour et les hachages provenant de sources officielles, non des résultats de recherche ou des liens vers des messages non sollicités. Désactiver ou restreindre OneDrive / GraphAPI pour les stations critiques si ce n'est pas nécessaire et surveiller l'utilisation de ces API à partir de comptes privilégiés.

Vérifiez les indicateurs dans vos paramètres: présence de libmuddf.dll sur des routes inhabituelles, noms binaires liés à des modules documentés (MISTPEN, FudModule, ForestTiger, Troy), msiexec. des processus qui agissent comme des parents inattendus et des changements dans les politiques d'intégrité (Smart App Control). Effectuer des analyses médico-légales sur les systèmes suspects, y compris le débordement de mémoire et rechercher des modules en mémoire. Sur les serveurs publics (WordPress, SharePoint, Roundcube), appliquez les correctifs disponibles, examinez l'intégrité des fichiers et recherchez des shells web comme RelayShell; si vous détectez des fiançailles, révoquez les identifiants, faites le nettoyage complet et envisagez de restaurer à partir de sauvegarde propre.
Renforcer les contrôles préventifs : mettre en œuvre le contrôle d'application (WDAC / Smart App Control) avec des listes blanches signées par l'organisation, activer les protections de virtualisation (HVCI) si possible, restreindre les comptes avec des privilèges locaux et appliquer le principe de privilège inférieur. Former les employés au modus operandi de Operation Dream Job: vérification indépendante des offres d'emploi (ne répondant pas aux liens), sondage des profils de recrutement par les canaux corporatifs et éviter d'installer des visors ou des logiciels à partir de pages trouvées dans les moteurs de recherche.
Si vous constatez des signes d'engagement, isolez les biens touchés, conservez les preuves, communiquez avec votre équipe d'intervention en cas d'incident et avec le CERT ou les autorités compétentes. Pour les informations techniques et le suivi des patchs, consultez Microsoft à https: / / msrc.microsoft.com et des analyses des menaces publiques telles que celles du point de contrôle https: / / www.checkpoint.com / recherche /. La mise à jour et le traitement de la confiance dans les canaux comme quelque chose qui peut être falsifié sont maintenant des étapes essentielles pour réduire le risque de telles intrusions.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...