חברת Check Point Research חשפה קמפיין ריגול נרחב של קבוצת Lazarus הצפון-קוריאנית, שניצל פגיעות Zero-Day בדרייבר הליבה של Windows כדי להשתלט על מחשבים בחברות ביטחון, תעופה וחלל באירופה, הודו וברזיל. הפגיעות שימשה להסלמת הרשאות ל-SYSTEM ולהטמעת רוטקיט בקרנל שמטרתו לעקוף כלי הגנה — התיקון פורסם כבר על ידי מיקרוסופט, אך הניצול בפועל קדם לו בכמה שבועות.
| מזהה | CVE-2026-68820 |
| מוצר וגרסאות מושפעות | Windows Ancillary Function Driver for WinSock (afd.sys) — אושר על Windows 11 24H2 (build 26100) ו-25H2 (build 26200); לרשימת הגרסאות המלאה יש לעיין בהודעת מיקרוסופט הרשמית |
| חומרה (CVSS) | 7.0 (גבוה) |
| האם מנוצל בפועל | כן — מיקרוסופט אישרה ניצול כ-Zero-Day; משויך לקבוצת Lazarus במסגרת קמפיין שכונה Operation Dream Job |
| סטטוס תיקון | תוקן ב-Patch Tuesday של 11 באוגוסט 2026 |
מה קרה
לפי Check Point, שדיווחה על הפגיעות למיקרוסופט כבר ב-28 ביולי, התוקפים פנו לעובדים בתעשיות הביטחון והתעופה בהתחזות להצעות עבודה — דפוס פעולה מוכר של Lazarus. הקורבנות התבקשו לפתוח קובץ PDF באמצעות מציג ייעודי בשם SecurityPDF, שהטמיע דלת אחורית חדשה שכונתה Troy. משם ניצלו התוקפים את CVE-2026-68820 — פגם מסוג use-after-free בטיפול בסוקטים — כדי לקבל הרשאות SYSTEM ולהטעין גרסה מעודכנת של רוטקיט הקרנל FudModule, המיועד לעקוף כלי זיהוי וסינגור (EDR).
ארגון ביטחוני צרפתי שנפרץ שימש בהמשך לשליחת הודעות פישינג ממוקדות לקורבנות נוספים. במקביל זיהתה החברה לפחות 17 שרתים שנפרצו באמצעות פגיעות ותיקה יותר ב-Roundcube (CVE-2025-49113) ושימשו כממסר תקשורת (RelayShell) לתשתית התקיפה.
נקודות לשים לב
- ודאו שהתקנת את עדכון Patch Tuesday של אוגוסט 2026 — הפגיעות נוצלה כ-Zero-Day לפני שהתיקון היה זמין, כך שהחשיפה רלוונטית גם לגיבויים ותמונות מערכת ישנות.
- אם הארגון שלכם בתחום הביטחון, התעופה או החלל — הדריכו עובדים לחשוד בהצעות עבודה או קבצי PDF שדורשים התקנת מציג ייעודי; זהו וקטור ההדבקה הראשוני בקמפיין.
- מכיוון שמדובר בהסלמת הרשאות מקומית, ההדבקה הראשונית עדיין דורשת שהתוקף כבר יריץ קוד על המחשב — הקפידו על הגנות נגד פישינג והרצת קבצים לא מזוהים, לא רק על תיקון הדרייבר.
- אם אתם מריצים שרתי Roundcube, ודאו עדכון ל-CVE-2025-49113 — התוקפים ניצלו שרתים שלא עודכנו כתשתית ממסר.
- Check Point פרסמה כללי YARA ורשימת כתובות פיקוד ובקרה לזיהוי הדבקה; צוותי SOC בסקטורים הרלוונטיים כדאי שיבדקו מולם.
מקורות: Check Point Research · BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.