Lazarus skjulte 0-dagssårbarhed bag post-kvante-kryptografi
Den nordkoreanske trusselsaktør Lazarus har anvendt post kvante-kryptografi til at etablere en beskyttet kommunikationskanal, før en Windows 0-dagssårbarhed blev udnyttet. Det fremgår af en analyse fra Check Point Research af den seneste bølge af Operation Dream Job.
Det skriver Info Security Magazine.
Kampagnen har været rettet mod virksomheder inden for forsvars-, rumfarts- og teknologisektoren i Europa og Indien. Angriberne benyttede falske jobtilbud som lokkemiddel og installerede herefter specialudviklet malware.
Den udnyttede sårbarhed, CVE-2026-68820, er en use-after-free-fejl i Windows-driveren AFD.sys. Microsoft ha rklassificeret den som den eneste sårbarhed i augusts Patch Tuesday-opdateringer, der allerede var under aktiv udnyttelse.
Post-kvante-håndtryk før exploit
Et centralt element i kampagnen er angiveligt brugen af Kyber, også kaldet ML-KEM, den post kvante-nøgleudvekslingsmekanisme som NIST standardiserede i 2024.
Ifølge Check Point hentede malware fire offentlige nøgler fra angribernes infrastruktur og brugte ML-KEM til at etablere nyt nøglemateriale, før den efterfølgende downloadede og dekrypterede exploiten direkte i hukommelsen.
Kommunikationen var yderligere beskyttet med GOST-CBC oven på malwarefamiliens eksisterende AES-kryptering.
Efter den krypterede udveksling blev Lazarus-rootkittet FudModule leveret til systemet. Den analyserede version 3.1 indeholder funktioner, der skal reducere synligheden af kompromitteringen.
Blandt andet deaktiveres telemetrifunktioner, kernel-logging stoppes, og et stort antal Event Tracing for Windows-leverandører påvirkes. Check Point beskriver også nye funktioner, der manipulerer Smart App Control og gennemtvinger genindlæsning af kodeintegritetskontroller, fremgår det af omtalen.
Kompromitterede servere som relæstationer
Lazarus drev store dele af infrastrukturen via kompromitterede Roundcube- og PrestaShop-servere. På disse systemer fandt Check Point en hidtil ukendt PHP-baseret komponent med navnet RelayShell.
I stedet for at fungere som en traditionel webshell videresender RelayShell trafik mellem operatør og offer, hvilket gør infrastrukturen vanskeligere at kortlægge. Der blev identificeret mindst 17 kompromitterede relæservere.
Gruppen oprettede samtidig flere falske websteder, der udgav sig for at tilhøre privacy-virksomheden Enveil. Her blev besøgende tilbudt en manipuleret PDF-fremviser, som installerede den hidtil ukendte bagdør Troy med understøttelse af 17 kommandoer.
Kampagnen viser en kombination af social engineering, kompromitteret tredjepartsinfrastruktur, kernel-rootkits og post-kvante-kryptografi, som sjældent ses samlet i den samme angrebskæde, slutter Info Security Magazine.