Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le groupe nord-coréen appelé Lazarus Group a de nouveau montré qu'il continue d'améliorer les techniques d'intrusion pour l'industrie de la défense et de l'aérospatiale. Selon la recherche publiée par Check Point, les attaquants ont profité d'une vulnérabilité zéro jour sur Windows (CVE-2026-68820) récemment stationnée à l'échelle des privilèges et, de là, déployer une chaîne d'infections qui culmine dans l'installation de nouvelles portes arrière - appelé Troy et ForestTiger - et dans l'activation d'un kit racine en mode noyau pour cacher leur présence. Le vecteur initial n'était pas une explosion "explosive" sur Internet, mais un vieux cheval de Troie social : de faux messages de recrutement liés à la campagne appelée Operation Dream Job, qui attire des professionnels avec des offres d'emploi simulées dans de vraies entreprises.
Ce qui s'est passé (faits confirmés): Check Point attribue cette vague à Lazarus et documente deux voies d'infection parallèles. Dans la première, la victime télécharge un fichier chiffré qui déclenche une chaîne de DLL side-rolling; une librairie malveillante appelée libmudf.dll montre une fausse description de travail tout en tirant en mémoire un téléchargement appelé MISTPEN. Dans la seconde, la victime installe un visionneur PDF cassé appelé « SecurityPDF » téléchargé à partir de sites qui imitent la marque d'Enveil; ce visionneur détecte un marqueur spécifique dans les documents (texte littéral) et, s'il est trouvé, défigure et exécute une charge utile en mémoire qui charge la porte arrière Troy. L'explosion locale de l'escalade est CVE-2026-68820 contre AFD.sys (ancien pilote de fonction pour WinSock) et a été patchée par Microsoft dans les mises à jour d'août 2026. L'effort final de l'attaquant est d'obtenir des privilèges SYSTEM, de déplacer ses composants vers des processus de haut niveau et de désactiver ou muter les contrôles de sécurité dans le noyau par un module connu ici sous le nom de FudModule (version 3.1).

Comment fonctionne la chaîne techniquement: le flux combine l'ingénierie sociale, les composants utilisateurs (PDF / DLL), un téléchargement de mémoire qui communique avec les services de cloud légitimes (Microsoft GraphAPI et OneDrive) pour récupérer des modules et une explosion du noyau pour augmenter les privilèges. MISTPEN télécharger et exécuter des modules de reconnaissance (profilage d'hôte et listage des processus), prendre des captures d'écran et préparer l'exécution de chargeur LPE qui négocie les clés avec ML-KEM (algorithme post-quantique) pour déchiffrer et exécuter FudModule. FudModule 3.1 profite de l'accès au niveau du noyau pour modifier la politique d'intégrité du code (y compris la manipulation de Smart App Control) en appelant NtSetSystemInformation, permettant aux charges malveillantes d'échapper aux protections qui bloqueraient normalement les binaires non vérifiés.
Ceux qui sont touchés et pourquoi il importe: les victimes confirmées sont des entreprises de défense et d'aérospatiale en France, en Allemagne, au Brésil et en Inde; cependant, la méthodologie - le recrutement faux, l'utilisation d'infrastructures légitimes engagées et l'exploitation d'un LPE sous Windows - est applicable à toute organisation ayant des profils techniques ou une propriété intellectuelle précieuse. Le contrôle total sur les hôtes critiques permet d'exfilter la propriété intellectuelle, les références, les conceptions sensibles et d'établir la persistance pour les futures campagnes d'espionnage ou de sabotage.
Pratiques offensives qui compliquent la détection : Les attaquants ont abusé de l'infrastructure légitime engagée: WordPress et SharePoint hacké, les serveurs Roundcube vulnérables (CVE-2025-49113) hébergeant un shell Web appelé RelayShell, et les services cloud Microsoft pour télécharger des charges utiles. En soutenant le C2 dans des domaines et des plateformes « réputés » ou sur des sites authentiques déjà engagés, le trafic malveillant est mélangé avec le trafic normal, réduisant l'efficacité des règles basées uniquement sur la réputation ou les listes noires.
Ce qui est confirmé et ce qui est encore en litige: est corroboré par Check Point que la campagne a utilisé CVE-2026-68820 pour lever des privilèges et que la livraison initiale comprenait de faux recruteurs et couper des visières PDF; aussi les composants MISTPEN, Troy, ForestTiger et FudModule 3.1 ont été documentés. L'attribution à Lazarus est l'évaluation des chercheurs et repose sur des indicateurs d'outils, d'infrastructures et de tactiques, de techniques et de procédures (TTP); dans le domaine de la cybersécurité, l'attribution implique toujours des degrés d'incertitude et devrait être envisagée avec cette nuance. Des détails précis sur le nombre total de systèmes utilisés, la portée exacte des données exfiltrées et la complicité interne dans l ' une quelconque des organisations ne semblent toujours pas être publiés.
Risques réels et supplémentaires: La combinaison d'un LPE noyau et l'évasion des politiques d'intégrité signifie que les charges malveillantes peuvent effectuer une persistance de haut niveau difficile à éliminer sans un réarrangement complet du système. L'utilisation de services en nuage légitimes pour la télémétrie et le téléchargement réduit la visibilité de la détection dans les réseaux qui permettent ce trafic. De plus, le fait d'infecter des serveurs tiers pour lancer le phishing augmente le risque de perte de réputation pour les fournisseurs externes et complique les défenses basées sur les listes de diffusion ou DNS, car les courriels peuvent quitter l'infrastructure « fiable ».
Que devez-vous faire maintenant - mesures concrètes et immédiates: appliquer les correctifs Microsoft en priorité sur tous les terminaux et serveurs Windows : la correction pour CVE-2026-68820 a été publiée dans la newsletter d'août 2026 (via Microsoft Security Response Center). Vérifiez les mises à jour et les hachages provenant de sources officielles, non des résultats de recherche ou des liens vers des messages non sollicités. Désactiver ou restreindre OneDrive / GraphAPI pour les stations critiques si ce n'est pas nécessaire et surveiller l'utilisation de ces API à partir de comptes privilégiés.

Vérifiez les indicateurs dans vos paramètres: présence de libmuddf.dll sur des routes inhabituelles, noms binaires liés à des modules documentés (MISTPEN, FudModule, ForestTiger, Troy), msiexec. des processus qui agissent comme des parents inattendus et des changements dans les politiques d'intégrité (Smart App Control). Effectuer des analyses médico-légales sur les systèmes suspects, y compris le débordement de mémoire et rechercher des modules en mémoire. Sur les serveurs publics (WordPress, SharePoint, Roundcube), appliquez les correctifs disponibles, examinez l'intégrité des fichiers et recherchez des shells web comme RelayShell; si vous détectez des fiançailles, révoquez les identifiants, faites le nettoyage complet et envisagez de restaurer à partir de sauvegarde propre.
Renforcer les contrôles préventifs : mettre en œuvre le contrôle d'application (WDAC / Smart App Control) avec des listes blanches signées par l'organisation, activer les protections de virtualisation (HVCI) si possible, restreindre les comptes avec des privilèges locaux et appliquer le principe de privilège inférieur. Former les employés au modus operandi de Operation Dream Job: vérification indépendante des offres d'emploi (ne répondant pas aux liens), sondage des profils de recrutement par les canaux corporatifs et éviter d'installer des visors ou des logiciels à partir de pages trouvées dans les moteurs de recherche.
Si vous constatez des signes d'engagement, isolez les biens touchés, conservez les preuves, communiquez avec votre équipe d'intervention en cas d'incident et avec le CERT ou les autorités compétentes. Pour les informations techniques et le suivi des patchs, consultez Microsoft à https: / / msrc.microsoft.com et des analyses des menaces publiques telles que celles du point de contrôle https: / / www.checkpoint.com / recherche /. La mise à jour et le traitement de la confiance dans les canaux comme quelque chose qui peut être falsifié sont maintenant des étapes essentielles pour réduire le risque de telles intrusions.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...