Et falskt jobbtilbud endte med rootkit i Windows-kjernen
Check Point Research publiserte 11. august 2026 en analyse av en ny bølge i kampanjen Operation Dream Job, som selskapet knytter til den nordkoreanske gruppen Lazarus. Bølgen har pågått siden tidlig i 2026 og retter seg mot forsvarssektoren, med særlig vekt på selskaper innen romfart og luftfart, og den siste delen treffer forsvarssektoren i Europa og India. Under angrepet utnyttet aktøren en nulldagssårbarhet i Windows-driveren AFD.sys for å kjøre rootkitet FudModule med SYSTEM-rettigheter og fjerne innsynet til sikkerhetsovervåkningen. Check Point varslet Microsoft, som tildelte sårbarheten nummeret CVE-2026-68820 og rettet den i oppdateringen 11. august 2026. Styringstrafikken gikk gjennom kaprede Roundcube- og WordPress-tjenere med RelayShell, et PHP-basert webshell.
Hva som skjer teknisk
Kampanjen begynner med målrettede henvendelser om stillinger i kjente selskaper innen forsvar, romfart og luftfart, og Check Point beskriver to infeksjonskjeder som er i bruk samtidig. I den første laster offeret ned et kryptert arkiv med en ekte og signert PDF-leser, en ondsinnet DLL-fil ved navn libmupdf.dll og en kryptert nyttelast med filendelsen pdf. Når leseren startes, laster den inn den ondsinnede DLL-filen i stedet for den ekte, en teknikk som kalles DLL-sideloading. DLL-filen viser et lokkedokument som utgir seg for å være en stillingsbeskrivelse fra Lockheed Martin, og kjører samtidig nedlasteren MISTPEN rett i minnet. MISTPEN henter nye moduler gjennom Microsoft Graph API fra filer angriperen har lagt på OneDrive, først for å kartlegge maskinen, deretter for å overleve omstart, så for rettighetseskalering, og til slutt bakdøren ForestTiger. Den andre kjeden så Check Point i juli 2026, og der er lokkemiddelet et jobbtilbud i navnet til teknologiselskapet Enveil. Arkivet inneholder SecurityPDF, som er en endret utgave av en åpen PDF-leser bygget på rammeverket MuPDF, sammen med en fil som ser ut som et PDF-dokument. Angriperen har endret to steder i leseren, både dialogen for å åpne en fil og rutinen som tar imot filer brukeren drar inn i vinduet, slik at et dokument med en bestemt tekststreng får leseren til å pakke ut nyttelasten, dekryptere den med en enkel XOR-nøkkel, skrive den til %TEMP%\new.exe og starte den som en egen prosess. Filen new.exe laster inn bakdøren Troy, som ikke har vært beskrevet i åpne kilder før. Check Point fant minst tre nettsteder som utgir seg for å være Enveil og distribuerer den endrede leseren, og noen av dem kom høyt i søkeresultatene, enkelte som øverste treff. Check Point ser ingen tegn til at Enveil selv er angrepet eller kompromittert.
Rettighetseskaleringen er kjernen i saken. Modulen Check Point undersøkte, Afd4Eop12_x64.dll, er en ny utgave av FudModule, et verktøy Lazarus har brukt siden omkring 2021. Målet er afd.sys, den delen av Windows som håndterer socketer, altså endepunktene for nettverkstrafikk på maskinen. Driveren holder rede på en liten tilstand for hver socket, og under bestemte forhold kan to av dens egne kodeveier arbeide på den samme tilstanden samtidig og uten synkronisering. Treffer angriperen riktig øyeblikk, bruker den ene kodeveien minne som den andre allerede har frigitt, og NVD beskriver feilen som en use after free i Windows-driveren for WinSock. Derfra skaffer modulen seg lesing og skriving i kjerneminnet, og bruker det til å heve seg til SYSTEM. FudModule injiserer så en ny instans av MISTPEN i en SYSTEM-prosess, og Check Point skriver at skadevaren fra det punktet kjører videre uten at EDR ser den. Prøven krever at maskinen minst kjører Windows 11 build 26100, og den har uttrykkelig støtte også for build 26200. Check Point skriver at feilen har vært utnyttet i angrep siden minst tidlig i juli 2026. Check Point varslet Microsoft 28. juli, Microsoft bekreftet feilen 31. juli, tildelte CVE-2026-68820 den 5. august og rettet den 11. august. NVD har gitt sårbarheten 7,0 og alvorlighetsgraden høy, med lokal angrepsvektor og høy angrepskompleksitet, og Microsofts utgivelsesnotat for august merker den som utnyttet. Check Point holder de fulle tekniske detaljene tilbake nå som feilen er rettet.
Styringsinfrastrukturen er bygget av andres tjenere. Check Point skriver at Lazarus utnyttet CVE-2025-49113 for å ta over Roundcube-tjenere, altså den webmailen virksomheter drifter selv. Den sårbarheten ble publisert i juni 2025, rammer Roundcube før 1.5.10 og 1.6.x før 1.6.11, og lar en innlogget bruker kjøre kode fordi parameteren _from i en URL ikke valideres før den deserialiseres. NVD har gitt den 9,9 og alvorlighetsgraden kritisk. På de kaprede Roundcube-tjenerne og på kaprede WordPress-tjenere la angriperen inn RelayShell, et PHP-basert webshell som gjør tjeneren til et mellomledd i angriperens eget styringsnett. Trafikken fra en infisert maskin havner dermed på en tjener med et navn og et rykte som ser legitimt ut. I minst ett tilfelle ble en kompromittert virksomhet i Vest-Europa brukt til å sende målrettet phishing videre, slik at angriperen lånte virksomhetens omdømme for å nå nye ofre.
Hva det betyr for deg som sikrer en forsvarsbedrift
Har du sikkerhetsansvaret i et selskap som leverer til forsvaret, er det verdt å se nøye på hvor dette angrepet begynner. Det begynner ikke i infrastrukturen din. Det begynner hos en ingeniør som får en hyggelig henvendelse om en interessant stilling. Vår vurdering er at rekruttering er den kanalen som er vanskeligst å kontrollere, fordi den er personlig, den er smigrende, og den foregår i kanaler virksomheten ikke eier. Check Point beskriver i tillegg at aktøren setter opp nettsteder i navnet til en leverandør, og at noen av dem kom høyt i søkeresultatene. Da holder det ikke lenger å be folk om å la være å åpne vedlegg, for filen hentes fra det brukeren tror er leverandørens egen nettside.
Det andre du bør ta med deg, er hva nulldagen gjorde med innsynet ditt. Får angriperen SYSTEM og laster et rootkit inn i kjernen, er ikke EDR-løsningen på maskinen lenger et vitne du kan stole på. Vår vurdering er at dette er selve argumentet for at sikkerhetsloggene skal sendes ut av maskinen fortløpende, og for at deteksjonen ikke kan hvile på ett produkt alene. Selve sårbarheten er rettet, og en maskin som har fått augustoppdateringen fra Microsoft, er ikke lenger utsatt for denne feilen. Drifter du Roundcube eller WordPress selv, har du dessuten en rolle i saken uten å være mål, for en tjener som blir stående med en gammel sårbarhet, kan ende som mellomledd i angrep mot noen andre.
Berigo anbefaler
- Installer Microsofts augustoppdatering på alle Windows 11-maskiner, og ta maskinene til ingeniører og prosjektledere i forsvarsleveranser først.
- Oppgrader Roundcube til 1.5.10 eller 1.6.11 eller nyere, og gå gjennom egne WordPress-installasjoner for ukjente PHP-filer.
- Send sikkerhetsloggene ut av maskinen fortløpende, slik at du har spor igjen selv om agenten på maskinen blir slått ut.
- Ta falske rekrutteringshenvendelser inn i sikkerhetsopplæringen, og gi ansatte et sted å melde fra uten å bli møtt med pekefingeren.
- Se etter PDF-lesere som er installert utenom standardporteføljen, og etter programmer som starter kjørbare filer fra %TEMP%.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt