Вакансия стала входом для Lazarus — Windows спасает только после обновления

Разбор Check Point Research от 12 августа 2026 года связывает новую волну Operation Dream Job с группировкой Lazarus: злоумышленники использовали материалы о вакансиях, добивались запуска вредоносного кода на Windows, а затем повышали права до SYSTEM через CVE-2026-68820. В цепочке также обнаружены ранее неизвестный бэкдор Troy и серверный посредник RelayShell.
Официальная карточка Microsoft для CVE-2026-68820 указывает дату выпуска исправления — 11 августа 2026 года. Обновление закрывает использованный Lazarus путь повышения привилегий, но не предотвращает первоначальный запуск файла, присланного под видом тестового задания.
Атака начинается с правдоподобного найма
Точный канал первого обращения в исследованной волне не установлен. Вероятный сценарий начинается с сообщения поддельного рекрутера в профессиональной социальной сети или мессенджере, после чего кандидату предлагают скачать архив, документ либо отдельную программу для его просмотра.
Одна из цепочек использует архив с подписанной программой просмотра PDF, вредоносной библиотекой и замаскированной полезной нагрузкой. После запуска подмена DLL позволяет выполнить загрузчик MISTPEN в памяти. Он собирает данные о системе, получает дополнительные компоненты и запускает эксплойт для CVE-2026-68820; повышение прав используется компонентом FudModule, а длительный удалённый доступ обеспечивает ForestTiger.
Вторая цепочка имитирует компанию Enveil. Жертве предлагают SecurityPDF — изменённую программу просмотра PDF, которая ищет в специально подготовленном документе скрытые данные, расшифровывает их и загружает Troy непосредственно в память. Признаков взлома настоящей Enveil не выявлено: её название и образ использовались как прикрытие.
RelayShell выполняет другую задачу и обычно находится не на компьютере кандидата. Эту PHP-оболочку размещали на скомпрометированных серверах Roundcube, WordPress и других систем управления содержимым, чтобы передавать команды и ответы между Troy и операторами. Поэтому Troy и RelayShell образуют инфраструктуру удалённого управления, но не являются двумя обязательными последовательными установками на рабочей станции.
Сайт и поисковая выдача не доказывают подлинность вакансии

Кампания воспроизводит знакомые элементы найма: бренд работодателя, описание должности, сайт и технические материалы. Публикация TechRadar от 12 августа описывает поддельные вакансии Lockheed Martin и Enveil, а также имитирующие компании сайты, которые появлялись среди верхних результатов поиска.
Соискателю следует проверять не наличие сайта, а связь рекрутера с официальным доменом работодателя. Вакансию лучше подтвердить через контакт, найденный самостоятельно на официальном сайте, а не через адрес или номер, присланный собеседником. Несовпадающий домен, отдельная программа для чтения документа и просьба запустить исполняемый файл — основания остановить проверку задания.
Архив, проект или установщик нельзя открывать на компьютере с рабочими учётными данными, ключами разработчика, криптокошельками и доступом к корпоративной сети. Если анализ файла необходим, его следует передать службе безопасности либо поместить в специально подготовленную изолированную среду без рабочих секретов и активных сетевых сеансов. Изоляция ограничивает возможный ущерб, но не делает неизвестную программу безопасной.
Обновление закрывает путь к SYSTEM, но не всю атаку
CVE-2026-68820 затрагивает AFD.sys — системный драйвер Ancillary Function Driver for WinSock. Ошибка класса use-after-free возникает при конкурентной обработке состояния сокета и может дать уже авторизованному атакующему возможность повысить локальные привилегии.
В исследованной атаке эксплойт создавал условия для чтения и записи в памяти ядра. Это позволяло FudModule получить права SYSTEM и вмешиваться в работу средств обнаружения на более привилегированном уровне. Для эксплуатации злоумышленнику уже требовалось выполнение кода на компьютере, поэтому уязвимость не заменяла приманку с вакансией, а усиливала последствия успешного запуска.
На неисправленной Windows известный путь повышения прав остаётся открытым. Однако установка патча не блокирует поддельную переписку, SecurityPDF, MISTPEN или иной вредоносный файл и не доказывает, что ранее заражённая система очищена. Заголовок относится к защите от CVE-2026-68820, а не к автоматическому устранению всей цепочки Operation Dream Job.
Что искать после запуска подозрительного задания

Если присланный файл уже выполнялся, компьютер следует отключить от корпоративной сети и не использовать для ввода новых паролей, токенов или ключей. Простое удаление архива либо последующая установка обновления недостаточны: компоненты цепочки могли выполнять код в памяти, настраивать постоянный запуск и открывать удалённый доступ.
Для расследования нужны переписка с рекрутером, адреса посещённых сайтов, исходный архив, время запуска и журналы средств защиты. Подозрительный файл следует сохранить без повторного открытия на рабочей станции. Проверку имеет смысл сосредоточить на событиях, совпадающих по времени с контактом и запуском задания:
- запуске программ просмотра PDF, DLL, сценариев и исполняемых файлов из архива или каталога загрузок;
- необычных дочерних процессах, загрузке библиотек и выполнении кода в памяти;
- нетипичных соединениях с веб-серверами, почтовыми системами и облачной инфраструктурой;
- новых механизмах автоматического запуска и процессах, неожиданно получивших права SYSTEM;
- новых сеансах, токенах и действиях в учётных записях, доступных с заражённого устройства.
Названия Troy, RelayShell и SecurityPDF нельзя использовать как единственные индикаторы: файлы могут быть переименованы, а RelayShell располагается на промежуточном сервере. На 14 августа подтверждены две технические цепочки, эксплуатация CVE-2026-68820 до выхода исправления и использование Troy с инфраструктурой RelayShell; точный способ первого обращения и полный перечень пострадавших организаций публично не раскрыты.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.