{"id":48814,"date":"2026-08-13T05:35:33","date_gmt":"2026-08-13T03:35:33","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48814"},"modified":"2026-08-13T05:35:33","modified_gmt":"2026-08-13T03:35:33","slug":"lazarus-zero-day-backdoor","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/lazarus-zero-day-backdoor\/","title":{"rendered":"Lazarus-Gruppe nutzt Windows Zero-Day f\u00fcr SYSTEM-Zugriff und Backdoor"},"content":{"rendered":"<p>Die nordkoreanische Hackergruppe Lazarus hat eine bislang unbekannte Backdoor namens \u201eTroy\u201c sowie eine neuartige Variante des Kernel-Rootkits FudModule 3.1 eingesetzt, um gezielt Unternehmen der Luft- und Raumfahrt sowie der Verteidigungsindustrie in Frankreich, Deutschland, Brasilien und Indien anzugreifen. Erm\u00f6glicht wurde die Kompromittierung durch die Ausnutzung einer <a href=\"https:\/\/overcentral.com\/de\/metabase-zero-day-sqli-schwachstelle\/\" title=\"Metabase Zero-Day SQLi erm\u00f6glicht Datendiebstahl bei Kunden\" data-iacss-internal=\"1\">Zero-Day<\/a>a-Schwachstelle in <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a> Windows (CVE-2026-68820), die erst im <a href=\"https:\/\/overcentral.com\/de\/august-2026-blockbuster-neue-ips\/\" title=\"August 2026 bringt Blockbuster und neue IPs\" data-iacss-internal=\"1\">August 2026<\/a> von Microsoft geschlossen wurde. Die Angriffswelle ist Teil der seit Jahren aktiven Spionagekampagne \u201eOperation Dream Job\u201c, bei der professionelle Fachkr\u00e4fte \u00fcber gef\u00e4lschte Stellenangebote auf Plattformen wie LinkedIn in eine Falle gelockt werden.<\/p>\n<h2>Zero-Day-Ausbruch \u00fcber den Windows-Treiber \u201eAFD.sys\u201c<\/h2>\n<p>Die Sicherheitsl\u00fccke mit der Kennung CVE-2026-68820 und einem CVSS-Score von 7,0 betrifft den Windows Ancillary Function Driver for WinSock (\u201eAFD.sys\u201c). Es handelt sich um eine lokale Privilegienausweitung, die es Angreifern erm\u00f6glicht, SYSTEM-Rechte zu erlangen. Die Forscher von Check Point Research entdeckten die Ausnutzung dieser Schwachstelle im Rahmen der aktuellen Dream-Job-Kampagne. Microsoft schloss die L\u00fccke mit den Patch-Tuesday-Updates vom August 2026. Die Angreifer nutzten den Treiber, um das Kernel-Rootkit FudModule 3.1 zu laden, das gezielt Windows-Funktionen wie die Smart App Control manipuliert, um Malware vor Sicherheitssoftware zu verbergen.<\/p>\n<h2>Zwei parallele Infektionsketten: DLL-Sideloading und trojanisierter PDF-Viewer<\/h2>\n<p>Die Analyse offenbart zwei unterschiedliche, parallel ablaufende Infektionswege, die je nach Ziel und Umgebung zum Einsatz kommen. Beide Methoden zielen darauf ab, die Backdoor Troy oder das bekannte Remote-Access-Tool ForestTiger (auch ScoringMathTea genannt) zu installieren.<\/p>\n<h3>Methode 1: DLL-Sideloading mit MISTPEN-Downloader<\/h3>\n<p>Bei dieser Variante werden die Opfer aufgefordert, ein verschl\u00fcsseltes Archiv herunterzuladen. Dieses wird genutzt, um eine DLL-Sideloading-Kette auszul\u00f6sen. Die schadhafte Bibliothek \u201elibmupdf.dll\u201c zeigt dem Opfer lediglich ein gef\u00e4lschtes Stellenangebot an, w\u00e4hrend sie im Hintergrund den Downloader \u201eMISTPEN\u201c direkt in den Arbeitsspeicher l\u00e4dt. MISTPEN ist ein modulares Schadprogramm, das die Kommunikation \u00fcber Microsoft Graph API und OneDrive mit der Infrastruktur der Angreifer aufbaut. Es l\u00e4dt mindestens vier unterschiedliche Module nach: <strong>GetInfoPlugin<\/strong> zur Profilerstellung des Systems, <strong>PvPlugin<\/strong> zur Sammlung von Prozessinformationen, <strong>OneScreenCapture<\/strong> zur Aufnahme von Screenshots aller Monitore sowie eine <strong>LPE-Komponente<\/strong> (Local Privilege Escalation). Letztere nutzt den Post-Quanten-Verschl\u00fcsselungsalgorithmus ML-KEM f\u00fcr den Schl\u00fcsselaustausch, um das verschl\u00fcsselte FudModule-Rootkit zu entschl\u00fcsseln und auszuf\u00fchren. Nach der Ausnutzung des AFD.sys-Treibers wird ForestTiger deployt, das den Fernzugriff auf das System erm\u00f6glicht.<\/p>\n<h3>Methode 2: Trojanisierte \u201eSecurityPDF\u201c-Anwendung<\/h3>\n<p>Hierbei werden die Opfer auf eine gef\u00e4lschte Website gelockt, die den Anschein erweckt, es handele sich um die offizielle Distributionsseite des Unternehmens Enveil. Von dort laden sie einen manipulierten PDF-Viewer namens \u201eSecurityPDF\u201c herunter. Installiert das Opfer die Anwendung und \u00f6ffnet damit eine PDF-Datei, \u00fcberwacht der Viewer den Inhalt auf eine spezielle Zeichenkette: <strong>\u201eThis document is encrypted with sumatrapdf reader!!!!!!!!!!!!\u201c<\/strong>. Ist dieser Marker vorhanden, entschl\u00fcsselt die Anwendung einen eingebetteten Payload und l\u00e4dt die Backdoor Troy direkt in den Arbeitsspeicher. Der als DLL implementierte Sch\u00e4dling unterst\u00fctzt 17 verschiedene Kommandos, darunter Dateilisten, Hoch- und Herunterladen, Archivierung und Exfiltration, interaktiven Shell-Zugriff, Prozessabbruch sowie Injektion von Code in andere Prozesse.<\/p>\n<h2>FudModule 3.1: Neues Rootkit manipuliert Smart App Control<\/h2>\n<p>Besonders hervorzuheben ist die Weiterentwicklung des Kernel-Rootkits. Die neue Version FudModule 3.1 verbessert die F\u00e4higkeiten der Vorg\u00e4nger signifikant. Nachdem der Angreifer SYSTEM-Rechte \u00fcber den AFD.sys-Exploit erlangt hat, wird eine Instanz von MISTPEN in einen SYSTEM-Prozess (msiexec.exe) injiziert. Innerhalb dieses Kindprozesses setzt die Schadsoftware die Systemvariable <strong>VerifiedAndReputablePolicyState<\/strong> auf null und ruft die Systemfunktion <strong>NtSetSystemInformation<\/strong> mit einer speziellen Option auf. Dies erzwingt eine sofortige Neuladung der Code-Integrit\u00e4tsrichtlinie im Arbeitsspeicher, ohne dass der Rechner neu gestartet werden muss. Damit wird die von Microsoft eingef\u00fchrte Smart App Control deaktiviert, die eigentlich unsignierte oder potenziell sch\u00e4dliche Programme blockieren soll. Die Malware kann so ungehindert arbeiten.<\/p>\n<h2>Infrastruktur: Kompromittierte Server als Tarnung<\/h2>\n<p>Statt eigener Server setzt die Lazarus-Gruppe auf eine raffinierte Strategie der Verschleierung. Sie \u00fcbernimmt die Kontrolle \u00fcber legitime, aber unzureichend gesicherte WordPress- und SharePoint-Websites sowie \u00fcber verwundbare Roundcube-Webmail-Server. Diese dienen als Kommando- und Kontrollserver (C2) f\u00fcr ForestTiger. Viele der kompromittierten Roundcube-Server wiesen die Sicherheitsl\u00fccke CVE-2025-49113 auf, die von den Angreifern ausgenutzt wurde, um eine bislang nicht dokumentierte PHP-Webshell namens <strong>RelayShell<\/strong> zu installieren. RelayShell erm\u00f6glicht den Austausch von Befehlen und Antworten in Form von einfachen Textdateien, was die Kommunikation extrem schwer erkennbar macht. In einem dokumentierten Fall wurde eine bereits kompromittierte Organisation in Frankreich genutzt, um neue Phishing-Nachrichten zu versenden, um die reputationsbasierten Filter der E-Mail-Anbieter zu umgehen. Die Gruppe betrieb zudem mindestens drei gef\u00e4lschte Websites (envell[.]xyz, enveil[.]online, uxtramine[.]org), die das Unternehmen Enveil imitieren, um den Trojaner SecurityPDF zu verbreiten.<\/p>\n<h2>Warum die \u201eDream Job\u201c-Kampagne weiterhin erfolgreich ist<\/h2>\n<p>Die aktuellen Erkenntnisse belegen, dass die Lazarus-Gruppe ihre F\u00e4higkeiten kontinuierlich verfeinert, ohne das Grundprinzip der Kampagne zu ver\u00e4ndern: Vertrauen wird durch professionell wirkende, gef\u00e4lschte Stellenanzeigen aufgebaut. Der entscheidende Faktor f\u00fcr die Gef\u00e4hrlichkeit dieser Angriffswelle ist nicht allein die Verwendung einer Zero-Day-L\u00fccke. Es ist die Integration legitimer, vertrauensw\u00fcrdiger Infrastruktur in jede Stufe des Angriffs \u2013 von den Top-Rankings in Suchmaschinen f\u00fcr die gef\u00e4lschten Software-Downloads bis hin zur Nutzung bereits kompromittierter, seri\u00f6ser Unternehmen als Relaisstation. Wenn die Website, der Download und der angebliche Recruiter gleicherma\u00dfen authentisch wirken, greift die alte Regel \u201eKlicke nicht auf Phishing-Links\u201c nicht mehr. Unternehmen m\u00fcssen ihre Sicherheitsstrategie anpassen: Patches sind unverz\u00fcglich nach Bereitstellung einzuspielen, Software darf nur \u00fcber offizielle und verifizierte Quellen bezogen werden, und das Zero-Trust-Prinzip muss auch auf vermeintlich vertrauensw\u00fcrdige Partner und Dienste ausgeweitet werden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die nordkoreanische Hackergruppe Lazarus hat eine bislang unbekannte Backdoor namens \u201eTroy\u201c sowie eine neuartige Variante des Kernel-Rootkits FudModule 3.1 eingesetzt, um gezielt Unternehmen der Luft- und Raumfahrt sowie der Verteidigungsindustrie in Frankreich, Deutschland, Brasilien und Indien anzugreifen. Erm\u00f6glicht wurde die Kompromittierung durch die Ausnutzung einer Zero-Daya-Schwachstelle in Microsoft Windows (CVE-2026-68820), die erst im August 2026 [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48818,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786592476397.jpg","fifu_image_alt":"Lazarus-Gruppe nutzt Windows Zero-Day f\u00fcr SYSTEM-Zugriff und Backdoor","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-48814","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786592476397.jpg","fifu_image_alt":"Lazarus-Gruppe nutzt Windows Zero-Day f\u00fcr SYSTEM-Zugriff und Backdoor","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48814","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48814"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48814\/revisions"}],"predecessor-version":[{"id":48817,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48814\/revisions\/48817"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48818"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48814"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48814"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48814"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}