De Noord-Koreaanse Lazarus-hackers maken gebruik van een zero-day kwetsbaarheid in Windows (CVE-2026-68820) om bedrijven in de defensiesector aan te vallen. Deze kwetsbaarheid, een use-after-free in de Windows Ancillary Function Driver voor WinSock (AFD.sys), stelt aanvallers in staat hun lokale privileges te verhogen. Microsoft heeft de kwetsbaarheid deze maand verholpen in de Patch Tuesday updates en meldt dat deze actief wordt misbruikt in het wild.

Onderzoekers ontdekten dat Lazarus de kwetsbaarheid sinds begin juli inzet als onderdeel van de Operation Dream Job-campagne. Hierbij worden werknemers van defensie-, luchtvaart- en aerospace-organisaties in Europa en India benaderd met frauduleuze vacatures. In minstens één geval werd een organisatie in Frankrijk gecompromitteerd en vervolgens gebruikt voor spear-phishing aanvallen op andere doelwitten. Cybersecuritybedrijf Check Point, dat de nieuwste variant van deze campagne analyseerde, constateerde dat Lazarus een exploit voor CVE-2026-68820 heeft geïntegreerd in een nieuwe versie van de FudModule rootkit. Deze rootkit werkt op kernel-niveau en verhoogt privileges op Windows 11 builds 26100 en 26200.

De nieuwste FudModule rootkit bevat bekende functionaliteiten zoals het uitschakelen van EDR-telemetrie en het verstoren van beveiligingsproducten, met toevoeging van manipulatie van Smart App Control. Daarnaast heeft Lazarus een nieuwe backdoor genaamd Troy ingezet, die 17 commando's ondersteunt waaronder systeem- en procesverkenning, bestandsbeheer, verborgen commando-uitvoering, remote procesbeëindiging, in-memory DLL-injectie en aanpassing van configuratie en beacon-timing.

Verder rapporteerde Check Point scans gericht op kwetsbare Roundcube-installaties, die werden gecompromitteerd met een nieuwe PHP webshell, RelayShell. De aanvallers maakten vermoedelijk gebruik van gelekte inloggegevens om toegang te krijgen en misbruikten CVE-2025-49113, een geauthenticeerde PHP object-deserialisatie kwetsbaarheid, voor remote code execution. Minstens 17 servers zijn geïnfecteerd met RelayShell, aldus de onderzoekers.

De campagne richt zich vooral op defensiebedrijven die werken aan militaire technologieën zoals surveillancesensoren, drones en robotica. De activiteiten strekken zich uit tot Zuid-Amerika, waaronder Brazilië, en West-Europa, met succesvolle aanvallen in Frankrijk en Duitsland. Volgens Check Point toont dit aan dat Lazarus steeds geraffineerder opereert en zich aanpast aan de omgeving door legitieme webinfrastructuur te misbruiken voor het verbergen van kwaadaardige communicatie.