Quasa
Установите приложение QUASA
Присоединяйся к пионеру Web3 крипто фриланса сейчас!
Открыть
Новости

Вакансия стала входом для Lazarus — Windows спасает только после обновления

|Автор: Редакция QUASA|4 мин чтения
Вакансия стала входом для Lazarus — Windows спасает только после обновления

Разбор Check Point Research от 12 августа 2026 года связывает новую волну Operation Dream Job с группировкой Lazarus: злоумышленники использовали материалы о вакансиях, добивались запуска вредоносного кода на Windows, а затем повышали права до SYSTEM через CVE-2026-68820. В цепочке также обнаружены ранее неизвестный бэкдор Troy и серверный посредник RelayShell.

Официальная карточка Microsoft для CVE-2026-68820 указывает дату выпуска исправления — 11 августа 2026 года. Обновление закрывает использованный Lazarus путь повышения привилегий, но не предотвращает первоначальный запуск файла, присланного под видом тестового задания.

Атака начинается с правдоподобного найма

Точный канал первого обращения в исследованной волне не установлен. Вероятный сценарий начинается с сообщения поддельного рекрутера в профессиональной социальной сети или мессенджере, после чего кандидату предлагают скачать архив, документ либо отдельную программу для его просмотра.

Одна из цепочек использует архив с подписанной программой просмотра PDF, вредоносной библиотекой и замаскированной полезной нагрузкой. После запуска подмена DLL позволяет выполнить загрузчик MISTPEN в памяти. Он собирает данные о системе, получает дополнительные компоненты и запускает эксплойт для CVE-2026-68820; повышение прав используется компонентом FudModule, а длительный удалённый доступ обеспечивает ForestTiger.

Вторая цепочка имитирует компанию Enveil. Жертве предлагают SecurityPDF — изменённую программу просмотра PDF, которая ищет в специально подготовленном документе скрытые данные, расшифровывает их и загружает Troy непосредственно в память. Признаков взлома настоящей Enveil не выявлено: её название и образ использовались как прикрытие.

RelayShell выполняет другую задачу и обычно находится не на компьютере кандидата. Эту PHP-оболочку размещали на скомпрометированных серверах Roundcube, WordPress и других систем управления содержимым, чтобы передавать команды и ответы между Troy и операторами. Поэтому Troy и RelayShell образуют инфраструктуру удалённого управления, но не являются двумя обязательными последовательными установками на рабочей станции.

Сайт и поисковая выдача не доказывают подлинность вакансии

Кандидат сверяет домен рекрутера с официальным сайтом работодателя и обнаруживает несоответствие до запуска задания

Кампания воспроизводит знакомые элементы найма: бренд работодателя, описание должности, сайт и технические материалы. Публикация TechRadar от 12 августа описывает поддельные вакансии Lockheed Martin и Enveil, а также имитирующие компании сайты, которые появлялись среди верхних результатов поиска.

Соискателю следует проверять не наличие сайта, а связь рекрутера с официальным доменом работодателя. Вакансию лучше подтвердить через контакт, найденный самостоятельно на официальном сайте, а не через адрес или номер, присланный собеседником. Несовпадающий домен, отдельная программа для чтения документа и просьба запустить исполняемый файл — основания остановить проверку задания.

Архив, проект или установщик нельзя открывать на компьютере с рабочими учётными данными, ключами разработчика, криптокошельками и доступом к корпоративной сети. Если анализ файла необходим, его следует передать службе безопасности либо поместить в специально подготовленную изолированную среду без рабочих секретов и активных сетевых сеансов. Изоляция ограничивает возможный ущерб, но не делает неизвестную программу безопасной.

Обновление закрывает путь к SYSTEM, но не всю атаку

CVE-2026-68820 затрагивает AFD.sys — системный драйвер Ancillary Function Driver for WinSock. Ошибка класса use-after-free возникает при конкурентной обработке состояния сокета и может дать уже авторизованному атакующему возможность повысить локальные привилегии.

В исследованной атаке эксплойт создавал условия для чтения и записи в памяти ядра. Это позволяло FudModule получить права SYSTEM и вмешиваться в работу средств обнаружения на более привилегированном уровне. Для эксплуатации злоумышленнику уже требовалось выполнение кода на компьютере, поэтому уязвимость не заменяла приманку с вакансией, а усиливала последствия успешного запуска.

На неисправленной Windows известный путь повышения прав остаётся открытым. Однако установка патча не блокирует поддельную переписку, SecurityPDF, MISTPEN или иной вредоносный файл и не доказывает, что ранее заражённая система очищена. Заголовок относится к защите от CVE-2026-68820, а не к автоматическому устранению всей цепочки Operation Dream Job.

Что искать после запуска подозрительного задания

Служба безопасности изолирует компьютер Windows и проверяет активность после запуска подозрительного задания

Если присланный файл уже выполнялся, компьютер следует отключить от корпоративной сети и не использовать для ввода новых паролей, токенов или ключей. Простое удаление архива либо последующая установка обновления недостаточны: компоненты цепочки могли выполнять код в памяти, настраивать постоянный запуск и открывать удалённый доступ.

Для расследования нужны переписка с рекрутером, адреса посещённых сайтов, исходный архив, время запуска и журналы средств защиты. Подозрительный файл следует сохранить без повторного открытия на рабочей станции. Проверку имеет смысл сосредоточить на событиях, совпадающих по времени с контактом и запуском задания:

  • запуске программ просмотра PDF, DLL, сценариев и исполняемых файлов из архива или каталога загрузок;
  • необычных дочерних процессах, загрузке библиотек и выполнении кода в памяти;
  • нетипичных соединениях с веб-серверами, почтовыми системами и облачной инфраструктурой;
  • новых механизмах автоматического запуска и процессах, неожиданно получивших права SYSTEM;
  • новых сеансах, токенах и действиях в учётных записях, доступных с заражённого устройства.

Названия Troy, RelayShell и SecurityPDF нельзя использовать как единственные индикаторы: файлы могут быть переименованы, а RelayShell располагается на промежуточном сервере. На 14 августа подтверждены две технические цепочки, эксплуатация CVE-2026-68820 до выхода исправления и использование Troy с инфраструктурой RelayShell; точный способ первого обращения и полный перечень пострадавших организаций публично не раскрыты.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0