假PDF阅读器背后的攻击:Lazarus又盯上了国防和航天天工安全实验室注意到 Check Point Research 最近发了一份报告,讲的是 Lazarus Group 利用一个 Windows 零日漏洞,对法国、德国、巴西和印度的国防及航空航天公司下手。我们翻了翻细节,觉得有几个地方值得拿出来聊聊。漏洞编号 CVE-2026-68820,CVSS 7.0,看起来分数不算特别夸张,但它是个权限提升漏洞,出在 Windows 的 AFD.sys 驱动里。微软在 8 月的补丁星期二修了。问题是,Lazarus在补丁发布前就已经在用了,典型的零日利用。这次活动还是挂在“梦想工作行动”下面。这个行动我们之前跟踪过,套路一直没变:在 LinkedIn 上伪装成招聘人员,用高薪职位引诱目标,慢慢建立信任,然后找机会发个恶意文件。这次的目标集中在国防和航空航天,够敏感。攻击链有两条,一条走 DLL 侧加载,一条走假的 PDF 查看器。先说 DLL 侧加载那条。受害者会收到一个加密压缩包,解压后运行,触发 DLL 侧加载。恶意 DLL 叫 libmupdf.dll,运行后会显示一个假的职位描述当诱饵,同时悄悄下载一个叫 MISTPEN 的轻量级下载器,直接在内存里执行。MISTPEN 用 Microsoft Graph API 和 OneDrive 跟攻击者的服务器通信,然后拉取后续的侦察和持久化模块,再触发 AFD.sys 的漏洞提权,最后部署 ForestTiger 后门。另一条更隐蔽。攻击者做了几个假网站,冒充一家叫 Enveil 的公司,卖一个叫 SecurityPDF 的 PDF 查看器。受害者被诱导下载安装这个查看器。装完之后,它会监控所有用这个查看器打开的 PDF 文档,找一段特殊的字符串标记。一旦发现标记,就解密并启动嵌入的载荷,把 Troy 后门直接加载进内存。Troy 支持 17 个命令,文件枚举、上传下载、数据窃取、交互式 shell、进程终止、内存 DLL 注入、改配置,基本上把能干的都干了。MISTPEN 本身还带了好几个模块。有个 GetInfoPlugin 专门收集主机信息,PvPlugin 收集进程详情,OneScreenCapture 直接截取所有显示器的屏幕,用 JPEG 格式传回去。还有个 LPE 加载器,用 ML-KEM 后量子密钥封装算法生成密钥,握手后解密运行 FudModule。FudModule 是 Lazarus 从 2022 年就在用的内核 rootkit,这次更新到了 3.1 版,新增了绕过智能应用控制的功能。它把 VerifiedAndReputablePolicyState 设成零,再触发代码完整性策略重新加载,让恶意工具在系统里跑得跟没事一样。-----在搜索引擎中搜索“Enveil SecurityPDF”时排名靠前的网站之一基础设施这块也值得注意。Lazarus 没自己搭服务器,而是劫持了一批已经被人拿下的 WordPress、SharePoint 网站和存在漏洞的 Roundcube 邮件服务器。Check Point发现很多Roundcube 上有 CVE-2025-49113 的利用痕迹,植入了一个叫 RelayShell 的 PHP Web Shell,用文本文件交换命令。还有个细节:至少在一个案例里,攻击者用已经被攻陷的一家法国组织发钓鱼邮件给新目标,这样就能绕过基于信誉的过滤。挺聪明的。Check Point 威胁情报总监 Sergey Shykevich 的评论我觉得说到了点子上。他说这次活动危险的地方不仅在于零日漏洞,更在于 Lazarus 把合法可信的基础设施融入了攻击的每个阶段。他们就藏在明处,用排名靠前的搜索结果、真实的厂商品牌、还有已经被攻陷组织的名声。过去那些“识别钓鱼链接”的建议已经不够用了,现在得假设信任本身可能被伪造。天工安全实验室的看法也差不多。补丁该打就得打,别拖。软件下载别信搜索引擎排名,去官网。还有,对看起来正常的网站和合作伙伴,也得保持点零信任的心态。攻击者早就不玩“显然可疑”的那套了。最后给几个建议:第一,8 月补丁周二里 CVE-2026-68820 的补丁赶紧部署;第二,如果你们公司有人在用 SumatraPDF 或者类似的第三方 PDF 阅读器,最好确认下来源;第三,教育员工对 LinkedIn 上的陌生招聘信息保持警惕,尤其国防、航天这些行业的;第四,如果发现内网有主机主动往外连 Graph API 或者 OneDrive,查一下。补丁窗口越来越短,攻击者用零日的能力也没退化。这种事,等看到通报再动就晚了。关注我们,第一时间获取最前沿的安全预警与深度解读。免责声明
本公众号(天工安全实验室)发布的内容仅用于安全科普与风险提示,所有信息均来自各厂商官方公告,不提供漏洞利用、复现方法。任何个人或单位依据本文内容进行操作,自行承担相关责任,与本公众号无关。