根據 Check Point Research 的最新分析,由北韓支持的駭客組織 Lazarus Group 再次發動大規模網路間諜行動,針對法國、德國、巴西與印度等國家的國防與航太工業公司。此次攻擊延續了該組織長期運行的 Operation Dream Job 計畫,透過精密的社交工程手段,利用一個尚未被公開的 Windows 零日漏洞來獲取系統最高權限,並植入新型後門程式以竊取敏感資料。
背景與社交工程手法
Operation Dream Job 是一場典型的社交工程攻擊,駭客會偽裝成知名企業(如 Lockheed Martin 或 Enveil)的招聘人員,在 LinkedIn 等專業社交平台上接觸目標對象。他們提供極具吸引力的虛假工作機會,在與目標建立信任後,誘導其開啟惡意 PDF 文件或安裝經過篡改的 PDF 閱讀器。這種手法旨在利用專業人士對職涯機會的渴望,繞過傳統的技術防禦,直接從人為因素切入。
核心攻擊路徑與技術細節
此次攻擊主要分為兩條平行的感染路徑,最終目標皆是植入後門程式。
第一種路徑是利用 DLL Side-loading 技術。這是一種利用合法程式在載入外部動態連結庫(DLL)時的優先順序漏洞,讓惡意 DLL 替代合法檔案被載入。受害者被誘導下載加密壓縮檔,觸發後會載入惡意的 libmupdf.dll,該檔案在顯示假職缺說明的同時,會在記憶體中執行名為 MISTPEN 的輕量級下載器。MISTPEN 會利用 Microsoft Graph API 與 OneDrive 等合法雲端服務與指令控制伺服器(C2)通訊,以掩蓋惡意流量,進而下載偵察模組並觸發權限提升漏洞。
第二種路徑則是分發偽造的 SecurityPDF 閱讀器。駭客建立多個模仿 Enveil 官方的偽造網站,誘導用戶安裝該軟體。當 SecurityPDF 開啟含有特定標記的 PDF 文件時,會解密並在記憶體中直接啟動名為 Troy 的後門程式。Troy 具備強大的遠端控制能力,支援檔案列舉、上傳下載、交互式 Shell 存取以及記憶體注入等 17 種操作指令。
權限提升與零日漏洞利用
為了完全控制受感染的電腦並繞過安全軟體,Lazarus 利用了 CVE-2026-68820 漏洞。這是一個存在於 Windows Ancillary Function Driver for WinSock(AFD.sys,負責處理 Windows 網路套接字功能的驅動程式)中的本地權限提升(Local Privilege Escalation, LPE)漏洞。
透過此漏洞,攻擊者能將權限從一般使用者提升至 SYSTEM 級別(Windows 的最高系統權限)。在獲取權限後,他們部署了更新版本的核心模式 Rootkit(根路徑工具,用於深層隱藏惡意程式),名為 FudModule 3.1。該工具能篡改 Windows 的 Smart App Control(智慧應用程式控制,用於驗證程式安全性),透過修改系統策略並重新載入程式碼完整性策略,使惡意程式在系統中運行而不會被安全工具偵測。
影響、限制與實務意義
此次行動最危險之處在於 Lazarus 對合法基礎設施的極高利用率。他們並不單純依賴自建的伺服器,而是劫持已被入侵的 WordPress、SharePoint 網站以及存在 CVE-2025-49113 漏洞的 Roundcube 郵件伺服器作為 C2 伺服器。此外,他們甚至利用已攻陷的法國組織內部帳號發送釣魚郵件,利用該組織的信譽繞過郵件過濾系統。
這意味著傳統的「識別釣魚連結」建議已不足夠,因為攻擊者將偽裝網站置於搜尋引擎高排名位置,且使用真實的品牌視覺與合法雲端服務。對於企業而言,單純依賴黑名單或信譽評分已無法完全防禦此類威脅。
面對此類高度偽裝的攻擊,實務上的防禦重點應轉向零信任(Zero Trust)架構。首先,必須在微軟發布更新後立即修補系統漏洞(如針對 AFD.sys 的更新);其次,禁止從搜尋引擎結果直接下載軟體,必須透過官方正式管道驗證軟體來源。最重要的是,應意識到即使是看起來合法的合作夥伴或招聘訊息,其背後的信任鏈也可能已被偽造。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。