مجموعة Lazarus تستغل ثغرة يوم صفر في ويندوز لنشر باب خلفي جديد

كشفت أبحاث Check Point Research أن مجموعة التهديد الكورية الشمالية Lazarus Group استغلت ثغرة يوم صفر حديثة في نظام Microsoft Windows لاستهداف شركات الدفاع والطيران في فرنسا وألمانيا والبرازيل والهند، ضمن حملة Operation Dream Job التي تعتمد على الهندسة الاجتماعية عبر عروض عمل وهمية.

تفاصيل الثغرة والاستغلال
  • الثغرة هي CVE-2026-68820 (درجة خطورة 7.0)، وتؤثر على برنامج تشغيل الشبكات AFD.sys.
  • الاستغلال يمنح المهاجمين صلاحيات SYSTEM، ما يتيح لهم السيطرة الكاملة على الجهاز.
  • مايكروسوفت أصلحت الثغرة في تحديثات أغسطس 2026، لكن Lazarus استغلها قبل أن يتمكن الضحايا من التحديث.
أساليب العدوى
  1. تحميل DLL جانبي (DLL Side-Loading):
    • الضحايا يُطلب منهم تنزيل أرشيف مشفر يحتوي على DLL خبيث باسم libmupdf.dll.
    • يعرض ملف وصف وظيفة مزيف بينما ينفذ في الخلفية أداة تنزيل خفيفة تسمى MISTPEN.
    • MISTPEN يتواصل مع بنية تحت سيطرة المهاجمين عبر Microsoft Graph API وOneDrive لجلب وحدات إضافية، ثم يستغل الثغرة ويثبت باب خلفي باسم ForestTiger.
  2. عارض PDF مزيف (SecurityPDF):
    • يُطلب من الضحايا تنزيل برنامج SecurityPDF من مواقع تنتحل هوية شركة Enveil.
    • عند فتح مستند يحتوي على علامة خاصة، يقوم البرنامج بفك تشفير حمولة خبيثة وتحميل باب خلفي جديد باسم Troy مباشرة في الذاكرة.
    • هذا الباب الخلفي يدعم 17 أمرًا، منها استعراض الملفات، رفع وتنزيل البيانات، تنفيذ أوامر تفاعلية، وإنشاء قنوات اتصال خفية.
أدوات إضافية
  • MISTPEN يشغل وحدات مثل:
    • GetInfoPlugin لجمع بيانات الجهاز.
    • PvPlugin لجمع معلومات العمليات.
    • OneScreenCapture لالتقاط صور للشاشة.
    • LPE Loader لتصعيد الصلاحيات باستخدام خوارزمية تشفير ما بعد الكم.
  • نسخة جديدة من FudModule 3.1 تُستخدم لإخفاء الأدوات الخبيثة والتلاعب بميزة Smart App Control في ويندوز لتعطيل التحقق من سلامة البرامج.
البنية التحتية للهجوم
  • المهاجمون أنشأوا مواقع مزيفة مثل:
    • envell[.]xyz
    • enveil[.]online
    • uxtramine[.]org
  • كما استغلوا مواقع WordPress وSharePoint المخترقة وخوادم Roundcube الضعيفة (المتأثرة بـ CVE-2025-49113) لتشغيل أبواب خلفية PHP باسم RelayShell.
توصيات أمنية
  • تثبيت تحديثات ويندوز الأخيرة فورًا لسد ثغرة CVE-2026-68820.
  • تجنب تنزيل برامج من روابط غير رسمية خاصة تلك التي تدعي أنها عارض PDF.
  • مراجعة الأنظمة بحثًا عن مؤشرات اختراق مثل مهام cron غير مصرح بها أو اتصالات reverse_ssh.
  • اعتماد نهج Zero-Trust حتى مع المواقع والجهات التي تبدو موثوقة.

كلمات مفتاحية: Lazarus Group، Operation Dream Job، CVE-2026-68820، AFD.sys، DLL Side-Loading، SecurityPDF، MISTPEN، ForestTiger، Troy Backdoor، FudModule، Smart App Control، RelayShell، الأمن السيبراني

محمد طاهر
محمد طاهر
المقالات: 1873

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.