Lazarus-Gruppe nutzt Windows Zero-Day für SYSTEM-Zugriff und Backdoor

Die nordkoreanische Hackergruppe Lazarus nutzt eine Windows-Zero-Day-Lücke aus, um mit der Backdoor Troy gezielt Verteidigungsunternehmen anzugreifen.

Die Sicherheitslücke CVE-2026-68820 im Windows-Treiber AFD.sys ermöglichte den SYSTEM-Zugriff für die Lazarus-Gruppe.
Highlights
  • Die Lazarus-Gruppe setzte die Backdoor Troy und das FudModule-Rootkit 3.1 bei Angriffen auf Luft- und Raumfahrtunternehmen ein.
  • Die Angreifer nutzten zwei parallele Infektionsketten: DLL-Sideloading und einen trojanisierten PDF-Viewer namens SecurityPDF.
  • Die Operation Dream Job bleibt erfolgreich, da die Gruppe legitime Infrastruktur wie kompromittierte Webmail-Server einbindet.

Die nordkoreanische Hackergruppe Lazarus hat eine bislang unbekannte Backdoor namens „Troy“ sowie eine neuartige Variante des Kernel-Rootkits FudModule 3.1 eingesetzt, um gezielt Unternehmen der Luft- und Raumfahrt sowie der Verteidigungsindustrie in Frankreich, Deutschland, Brasilien und Indien anzugreifen. Ermöglicht wurde die Kompromittierung durch die Ausnutzung einer Zero-Daya-Schwachstelle in Microsoft Windows (CVE-2026-68820), die erst im August 2026 von Microsoft geschlossen wurde. Die Angriffswelle ist Teil der seit Jahren aktiven Spionagekampagne „Operation Dream Job“, bei der professionelle Fachkräfte über gefälschte Stellenangebote auf Plattformen wie LinkedIn in eine Falle gelockt werden.

Zero-Day-Ausbruch über den Windows-Treiber „AFD.sys“

Die Sicherheitslücke mit der Kennung CVE-2026-68820 und einem CVSS-Score von 7,0 betrifft den Windows Ancillary Function Driver for WinSock („AFD.sys“). Es handelt sich um eine lokale Privilegienausweitung, die es Angreifern ermöglicht, SYSTEM-Rechte zu erlangen. Die Forscher von Check Point Research entdeckten die Ausnutzung dieser Schwachstelle im Rahmen der aktuellen Dream-Job-Kampagne. Microsoft schloss die Lücke mit den Patch-Tuesday-Updates vom August 2026. Die Angreifer nutzten den Treiber, um das Kernel-Rootkit FudModule 3.1 zu laden, das gezielt Windows-Funktionen wie die Smart App Control manipuliert, um Malware vor Sicherheitssoftware zu verbergen.

Zwei parallele Infektionsketten: DLL-Sideloading und trojanisierter PDF-Viewer

Die Analyse offenbart zwei unterschiedliche, parallel ablaufende Infektionswege, die je nach Ziel und Umgebung zum Einsatz kommen. Beide Methoden zielen darauf ab, die Backdoor Troy oder das bekannte Remote-Access-Tool ForestTiger (auch ScoringMathTea genannt) zu installieren.

Methode 1: DLL-Sideloading mit MISTPEN-Downloader

Bei dieser Variante werden die Opfer aufgefordert, ein verschlüsseltes Archiv herunterzuladen. Dieses wird genutzt, um eine DLL-Sideloading-Kette auszulösen. Die schadhafte Bibliothek „libmupdf.dll“ zeigt dem Opfer lediglich ein gefälschtes Stellenangebot an, während sie im Hintergrund den Downloader „MISTPEN“ direkt in den Arbeitsspeicher lädt. MISTPEN ist ein modulares Schadprogramm, das die Kommunikation über Microsoft Graph API und OneDrive mit der Infrastruktur der Angreifer aufbaut. Es lädt mindestens vier unterschiedliche Module nach: GetInfoPlugin zur Profilerstellung des Systems, PvPlugin zur Sammlung von Prozessinformationen, OneScreenCapture zur Aufnahme von Screenshots aller Monitore sowie eine LPE-Komponente (Local Privilege Escalation). Letztere nutzt den Post-Quanten-Verschlüsselungsalgorithmus ML-KEM für den Schlüsselaustausch, um das verschlüsselte FudModule-Rootkit zu entschlüsseln und auszuführen. Nach der Ausnutzung des AFD.sys-Treibers wird ForestTiger deployt, das den Fernzugriff auf das System ermöglicht.

Methode 2: Trojanisierte „SecurityPDF“-Anwendung

Hierbei werden die Opfer auf eine gefälschte Website gelockt, die den Anschein erweckt, es handele sich um die offizielle Distributionsseite des Unternehmens Enveil. Von dort laden sie einen manipulierten PDF-Viewer namens „SecurityPDF“ herunter. Installiert das Opfer die Anwendung und öffnet damit eine PDF-Datei, überwacht der Viewer den Inhalt auf eine spezielle Zeichenkette: „This document is encrypted with sumatrapdf reader!!!!!!!!!!!!“. Ist dieser Marker vorhanden, entschlüsselt die Anwendung einen eingebetteten Payload und lädt die Backdoor Troy direkt in den Arbeitsspeicher. Der als DLL implementierte Schädling unterstützt 17 verschiedene Kommandos, darunter Dateilisten, Hoch- und Herunterladen, Archivierung und Exfiltration, interaktiven Shell-Zugriff, Prozessabbruch sowie Injektion von Code in andere Prozesse.

FudModule 3.1: Neues Rootkit manipuliert Smart App Control

Besonders hervorzuheben ist die Weiterentwicklung des Kernel-Rootkits. Die neue Version FudModule 3.1 verbessert die Fähigkeiten der Vorgänger signifikant. Nachdem der Angreifer SYSTEM-Rechte über den AFD.sys-Exploit erlangt hat, wird eine Instanz von MISTPEN in einen SYSTEM-Prozess (msiexec.exe) injiziert. Innerhalb dieses Kindprozesses setzt die Schadsoftware die Systemvariable VerifiedAndReputablePolicyState auf null und ruft die Systemfunktion NtSetSystemInformation mit einer speziellen Option auf. Dies erzwingt eine sofortige Neuladung der Code-Integritätsrichtlinie im Arbeitsspeicher, ohne dass der Rechner neu gestartet werden muss. Damit wird die von Microsoft eingeführte Smart App Control deaktiviert, die eigentlich unsignierte oder potenziell schädliche Programme blockieren soll. Die Malware kann so ungehindert arbeiten.

Infrastruktur: Kompromittierte Server als Tarnung

Statt eigener Server setzt die Lazarus-Gruppe auf eine raffinierte Strategie der Verschleierung. Sie übernimmt die Kontrolle über legitime, aber unzureichend gesicherte WordPress- und SharePoint-Websites sowie über verwundbare Roundcube-Webmail-Server. Diese dienen als Kommando- und Kontrollserver (C2) für ForestTiger. Viele der kompromittierten Roundcube-Server wiesen die Sicherheitslücke CVE-2025-49113 auf, die von den Angreifern ausgenutzt wurde, um eine bislang nicht dokumentierte PHP-Webshell namens RelayShell zu installieren. RelayShell ermöglicht den Austausch von Befehlen und Antworten in Form von einfachen Textdateien, was die Kommunikation extrem schwer erkennbar macht. In einem dokumentierten Fall wurde eine bereits kompromittierte Organisation in Frankreich genutzt, um neue Phishing-Nachrichten zu versenden, um die reputationsbasierten Filter der E-Mail-Anbieter zu umgehen. Die Gruppe betrieb zudem mindestens drei gefälschte Websites (envell[.]xyz, enveil[.]online, uxtramine[.]org), die das Unternehmen Enveil imitieren, um den Trojaner SecurityPDF zu verbreiten.

Warum die „Dream Job“-Kampagne weiterhin erfolgreich ist

Die aktuellen Erkenntnisse belegen, dass die Lazarus-Gruppe ihre Fähigkeiten kontinuierlich verfeinert, ohne das Grundprinzip der Kampagne zu verändern: Vertrauen wird durch professionell wirkende, gefälschte Stellenanzeigen aufgebaut. Der entscheidende Faktor für die Gefährlichkeit dieser Angriffswelle ist nicht allein die Verwendung einer Zero-Day-Lücke. Es ist die Integration legitimer, vertrauenswürdiger Infrastruktur in jede Stufe des Angriffs – von den Top-Rankings in Suchmaschinen für die gefälschten Software-Downloads bis hin zur Nutzung bereits kompromittierter, seriöser Unternehmen als Relaisstation. Wenn die Website, der Download und der angebliche Recruiter gleichermaßen authentisch wirken, greift die alte Regel „Klicke nicht auf Phishing-Links“ nicht mehr. Unternehmen müssen ihre Sicherheitsstrategie anpassen: Patches sind unverzüglich nach Bereitstellung einzuspielen, Software darf nur über offizielle und verifizierte Quellen bezogen werden, und das Zero-Trust-Prinzip muss auch auf vermeintlich vertrauenswürdige Partner und Dienste ausgeweitet werden.

Diesen Artikel teilen