Lazarus يستغل ثغرة Windows Zero-Day لـ SYSTEM Access

استغلت مجموعة Lazarus الكورية الشمالية، المعروفة بنشاطها التخريبي، ثغرة أمنية صفرية في Microsoft Windows، وهي CVE-2026-68820، لرفع الامتيازات واكتساب وصول على مستوى SYSTEM.…
مقدمة تحليلية
استغلت مجموعة Lazarus الكورية الشمالية، المعروفة بنشاطها التخريبي، ثغرة أمنية صفرية في Microsoft Windows، وهي CVE-2026-68820، لرفع الامتيازات واكتساب وصول على مستوى SYSTEM. جاء الكشف عن هذا الاستغلال بعد أن قامت Microsoft بإصلاح الثغرة كجزء من تحديثات Patch Tuesday لشهر أغسطس 2026. تبلغ درجة خطورة الثغرة 7.0 على مقياس CVSS، وتؤثر على Windows Ancillary Function Driver for WinSock (AFD.sys). تستهدف هذه الحملة شركات الدفاع والفضاء في فرنسا وألمانيا والبرازيل والهند، ضمن عملية "Dream Job" المستمرة، والتي تعتمد على الهندسة الاجتماعية بعروض عمل وهمية. وفقاً لـ Check Point Research، التي أبلغت Microsoft بالثغرة في أواخر يوليو 2026، فإن تنفيذًا ناجحًا للثغرة قد لوحظ بالفعل في بداية يونيو من نفس العام، مما يشير إلى فترة استغلال نشطة قبل الكشف الرسمي.
التحليل التقني
تتمحور الهجمات حول استغلال CVE-2026-68820، وهي ثغرة تصعيد امتيازات في AFD.sys. يتم إغراء الضحايا عبر رسائل توظيف مزيفة ثم خداعهم لفتح مستند PDF خبيث أو تثبيت عارض PDF مبرمج بزرع حصان طروادة، مما يؤدي إلى نشر باب خلفي جديد يُسمى Troy يمنح وصولاً عن بعد للجهاز المخترق. تهدف هذه الاختراقات إلى السيطرة الكاملة على أجهزة الكمبيوتر المصابة وتجاوز الضوابط الأمنية. تم رصد تسلسلين متوازيين للإصابة في أحدث الهجمات:
تسلسل تحميل DLL الجانبي
- يتم توجيه الضحايا لتنزيل أرشيف مشفر يؤدي إلى سلسلة تحميل DLL جانبية.
- تُستخدم مكتبة DLL الخبيثة ("libmupdf.dll") لعرض وصف وظيفة مزيف، بينما تقوم سرًا بتنزيل وتنفيذ أداة تنزيل خفيفة تُسمى MISTPEN في الذاكرة.
- تتواصل MISTPEN مع البنية التحتية التي يتحكم فيها المهاجمون باستخدام Microsoft Graph API وOneDrive لاسترداد وحدات الاستطلاع والمثابرة وتشغيل استغلال AFD.sys.
- يتم نشر ForestTiger (المعروف أيضًا باسم ScoringMathTea) لتوفير وصول عن بعد للمضيف.
عارض PDF Trojanized
- يتم توجيه الضحايا لتنزيل "SecurityPDF" من موقع ويب ينتحل صفة شركة Enveil، مثل envell[.]xyz وenveil[.]online وuxtramine[.]org.
- عند التثبيت، يراقب التطبيق أي مستند PDF يتم فتحه من خلاله بحثًا عن علامة خاصة ("This document is encrypted with sumatrapdf reader!!!!!!!!!!!!").
- في حال وجود العلامة، يقوم التطبيق بفك تشفير وتشغيل حمولة مدمجة مسؤولة عن تحميل باب خلفي يُسمى Troy مباشرة في الذاكرة.
- يدعم غرسة DLL هذه 17 أمرًا تشغيليًا، مما يسهل تعداد الملفات، الرفع والتنزيل، الأرشفة والاستخراج، الوصول التفاعلي للصدفة، إنهاء العمليات، حقن DLL في الذاكرة، وتحديثات التكوين.
تحمل MISTPEN أربع وحدات مختلفة على الأقل: GetInfoPlugin ("Release_GetInfoPlugin_x64.dll") لتوصيف المضيف، PvPlugin ("Release_PvPlugin_x64.dll") لجمع بيانات الاستطلاع عن المضيف والعمليات الجارية، OneScreenCapture ("OneScreenCapture64.dll") لالتقاط لقطات شاشة، وLPE loader الذي يجمع معلومات المضيف ويستخدم خوارزمية ML-KEM لتشفير المفاتيح قبل فك تشفير وتشغيل FudModule. تستخدم السلسلة إصدارًا محدثًا من rootkit وضع النواة المعروف FudModule 3.1، الذي يخفي الأدوات الخبيثة، ويُحسن من سابقه من خلال القدرة على العبث بميزة Smart App Control في Windows. يتم ذلك عن طريق تعيين VerifiedAndReputablePolicyState إلى صفر واستدعاء NtSetSystemInformation class 0xA4 مع الخيار 0x10000000 داخل عملية msiexec.exe على مستوى SYSTEM، مما يؤدي إلى إعادة تحميل سياسة سلامة التعليمات البرمجية.
السياق وتأثير السوق
تواصل مجموعة Lazarus صقل قدراتها الخبيثة وتكتيكاتها، مع الحفاظ على أسس حملة "Dream Job" سليمة إلى حد كبير في الهجمات التي تستهدف القطاعات الحيوية على مستوى العالم. منذ عام 2022، دأب المهاجمون على استخدام تكتيك عارض PDF المبرمج بزرع حصان طروادة، مع رصد حالات استغلال في عام 2023 و2024 و2025. بدلاً من إنشاء بنية تحتية مخصصة، تستغل هذه الحملة مواقع WordPress وSharePoint شرعية ولكن مخترقة، بالإضافة إلى خوادم بريد Roundcube الإلكترونية الضعيفة كخوادم قيادة وتحكم (C2) لـ ForestTiger. وقد وُجد أن العديد من خوادم Roundcube ضعيفة أمام CVE-2025-49113، حيث يستغلها المهاجمون لإصابتها بـ PHP web shell غير موثق سابقًا يُدعى RelayShell لتمكين تبادل الأوامر والاستجابات. هذا التكتيك يجعل التمييز بين حركة المرور الطبيعية والخبيثة أكثر صعوبة بشكل كبير، مقارنة بأساليب C2 المخصصة التي كانت أكثر وضوحًا في السابق.
صرح سيرجي شيكيفيتش، مدير استخبارات التهديدات في Check Point Software، أن خطورة هذه الحملة لا تكمن فقط في استغلال الثغرة الصفرية، بل في كيفية دمج Lazarus للبنية التحتية الشرعية الموثوقة في كل مرحلة من مراحل الهجوم. هذا يمثل تطورًا كبيرًا مقارنة بالتكتيكات السابقة التي كانت تعتمد بشكل أكبر على البنية التحتية الخاصة بالمهاجمين والتي يمكن تعقبها بسهولة أكبر. إن استخدام مواقع ويب مصنفة ضمن أفضل نتائج البحث، وعلامات تجارية حقيقية للبائعين، وسمعة المنظمات المخترقة بالفعل، يحول الثقة نفسها إلى سلاح، مما يجعل نصيحة "اكتشاف رابط التصيد" التقليدية غير قابلة للتطبيق بالسهولة المعهودة. هذه الاستراتيجية تعمق التحدي الأمني مقارنة بالحملات السابقة التي كانت تعتمد على مؤشرات تصيد أكثر وضوحًا.
رؤية Glitch4Techs
تثبت هذه الحملة أن Lazarus Group تواصل تحسين تنفيذها التقني مع الالتزام بالمتغيرات الموثوقة. استغلال CVE-2026-68820 المباشر، ودمج FudModule 3.1 لتجاوز Smart App Control، واستخدام بنية تحتية شرعية ومخترقة كخوادم C2 لـ ForestTiger، كلها تشير إلى مستوى عالٍ من التعقيد العملياتي. ومع ذلك، فإن التطور الحقيقي لا يكمن في ابتكار أساليب اختراق جديدة بالكامل، بل في صقل طريقة تسليمها. المشكلة الأساسية تظل متجذرة في الاعتماد المستمر على الهندسة الاجتماعية ضمن حملة "Dream Job"، حيث يستمر استغلال عروض العمل الوهمية كنقطة دخول أولية. هذا يمثل فشلاً دفاعياً متكرراً؛ فبغض النظر عن مدى تعقيد الاستغلال اللاحق، فإن السلسلة تبدأ بنقطة ضعف يمكن التنبؤ بها وتجنبها: ثقة المستخدم في عرض وظيفي زائف.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



