WindowsのAFD.sysゼロデイ脆弱性、Lazarusがシステム権限奪取に悪用

Lazarusは、攻撃者にSYSTEMレベルのアクセス権を与えエンドポイントの可視性を無力化するWindowsのゼロデイ脆弱性を悪用することで、長年続けてきたOperation Dream Jobキャンペーンを拡大しています。

ハッキングとクラッキング

この北朝鮮(DPRK)関連の脅威アクターは、防衛・航空宇宙・航空分野の組織を世界的に標的としており、最近ではヨーロッパとインドの組織への攻撃活動が確認されています。

Check Point Researchが特定した脆弱性はCVE-2026-68820で、MicrosoftのWindows Ancillary Function Driver(AFD.sys)におけるローカル権限昇格の脆弱性です。

Microsoftは責任ある開示を受け、この積極的に悪用されていた問題を2026年8月のPatch Tuesdayで修正しました。

WindowsのAFD.sysゼロデイ脆弱性

Operation Dream Jobは、価値の高い業界の専門職を引き込むために設計された偽の採用活動を利用しています。

攻撃者はリクルーターや信頼できる企業になりすまし、正規の署名済みPDFリーダーと悪意あるDLLを組み合わせたもの、あるいはSecurityPDFと呼ばれるトロイの木馬化されたPDFアプリケーションを含む、暗号化されたZIPアーカイブを配布します。

最初の感染経路では、LazarusはDLLサイドローディングを悪用します。正規のPDFビューアー実行ファイルが悪意あるライブラリ(libmupdf.dll)を読み込み、おとりの求人内容のPDFを表示する一方で、マルウェアをメモリ上で直接復号・実行します。

初期ペイロードであるMISTPENは、Graph APIを使って攻撃者が管理するMicrosoft OneDriveのコンテンツ経由で通信する、メモリ上で動作するダウンローダーです。

Image

新しい攻撃経路では、プライバシー技術企業Enveilになりすましたウェブサイトを通じて配布される、MuPDFベースを改変したビューアーであるSecurityPDFが使われます。

被害者が特別に細工されたPDFを開くと、SecurityPDFは埋め込まれた特定のマーカーを確認し、単一バイトのXORキーを使ってペイロードを復号し、ユーザーの一時ディレクトリにnew.exeとして書き込んで実行します。この実行ファイルは、新たに確認されたバックドア「Troy」をリフレクティブローディングで読み込みます。

なりすましドメインと検索エンジン最適化を組み合わせたこのキャンペーンの手口は、さらなる信憑性を持たせる要因となっています。

悪意あるコンポーネントすべてを1通のフィッシングメッセージで送りつけるのではなく、攻撃者は標的を一見正規に見えるダウンロードサイトへ誘導することで、メールベースのセキュリティ対策が攻撃チェーン全体を検知する可能性を下げています。

セキュリティコンサルティングサービス

AFD.sysの脆弱性がルートキット展開を可能に

足がかりを確立した後、MISTPENは偵察モジュールを展開し、システム情報・アカウント情報・プロセス情報・スクリーンショットを収集します。続いて、CVE-2026-68820を悪用するメモリ上のローカル権限昇格モジュールを送り込みます。

この脆弱性は、AFD.sysが同時アクセス下でソケットの状態を扱う方法に関わるものです。Lazarusは競合状態(レースコンディション)を引き起こすことで解放後使用(use-after-free)状態を発生させ、カーネルの読み書き権限を取得します。これにより、侵害されたユーザー権限からSYSTEM権限への昇格が可能になります。

このエクスプロイトは、Lazarusのカーネルモードルートキットである「FudModule」の新しい亜種を展開します。FudModuleは、セキュリティ製品のコールバック、フィルター、イベントトレースコンポーネント、監視機能を除去あるいは妨害することで、セキュリティのテレメトリを低下させるよう設計されています。

この新亜種は、Smart App Controlに対する改ざん機能を追加しているとされ、ビルド26100や26200を含む新しいWindows 11ビルドを重点的に狙っています。

SYSTEM権限を取得した攻撃者は、MISTPENの別インスタンスを特権プロセスに注入し、EDR(Endpoint Detection and Response)による可視性を低下させたまま活動を継続できるようにします。

その後、このキャンペーンは持続的なリモートアクセスのためにForestTigerを展開するか、あるいは偵察・ファイル転送・コマンド実行・プロセス管理・リフレクティブDLLインジェクションに対応するモジュール型のリモートアクセス型トロイの木馬(RAT)であるTroyを展開します。

Lazarusはまた、コマンド&コントロール(C2)の中継用にRoundcubeとWordPressのインフラを侵害しています。研究者らはこの活動を、脆弱なRoundcube環境におけるCVE-2025-49113の悪用に関連付けており、侵害された認証情報が認証済みでの悪用を可能にした可能性があるとしています。

攻撃者は、従来型の対話型シェルというよりも主に中継の役割を果たすPHP Webシェル「RelayShell」を展開します。

これは被害者と操作者の間でセッションを確立し、やり取りされたメッセージを侵害されたサーバー上の一時ファイルに保存します。この手法によりC2トラフィックが正規のWebインフラに紛れ込み、攻撃の帰属特定やネットワーク遮断を難しくしています。

防御側には、Microsoftの8月のセキュリティ更新を直ちに適用し、掲載されているハッシュ値やドメインを調査し、PDFリーダーの不正なインストールを制限し、通常とは異なるOneDrive Graph APIの活動、DLLサイドローディングの挙動、msiexec.exeのSYSTEM権限での実行を調査することが推奨されます。

侵害指標(IoC)

カテゴリー 指標
CVE CVE-2026-68820; CVE-2025-49113
悪意あるウェブサイト envell[.]xyzenveil[.]onlineuxtramine[.]org
Troy C2 IPアドレス 135.181.67[.]203135.181.185[.]158
SecurityPDF.exe SHA-256 743172aab606974b054a64561534ae66baa3a840657f79d7c6fa18350e8d45d1db3d69b7eeda2e35e23006bf4b7e206281fce809584207214fc213f9bc30376d
FudModule SHA-256 3b6378df8442e63a6ed7317075913e4720847a510d95022d4a8347b2637c245d
Troy SHA-256 590fb6ae19480d694e08ee85859cad8066f2f87e7e5abba2960c6d115e1615d668d4fba7b1300a59cd6212c08910a260cd71b40cd9f51cac933030a68faac0bba738059ce07c951c31ab2da3d93d8f69bff32f9b7d933dbf5943441b9cc99075
RelayShell SHA-256 21c3ad4838c4324bc5f081021da5fb2e9073d0c9304087811c21eb47c9e22762cc4e06aa378a190f71384c03023bb3d18a6d66e297d46701220e132963d2e222
ForestTiger SHA-256 72dccae85e062f541fecad9ec7a18a3123e7ae5ac5d53c91709b53a46dbbd289231b1ef8b95bf77887d5377e2a60f649035e78f543af1b82877db36a5759d858

注: IPアドレスとドメインは、誤って名前解決やハイパーリンク化されるのを防ぐため、意図的に無害化表記(defanged、例: [.])としています。再度有効な形式に戻す作業は、MISP、VirusTotal、あるいは自組織のSIEMなど、管理されている脅威インテリジェンス基盤の中でのみ行ってください。

新たなフィッシングやマルウェアが自社ビジネスを侵害する前に阻止しましょう。 世界15,000のSOCからのライブインテリジェンスを統合

アンチウイルスとマルウェア

翻訳元: https://gbhackers.com/windows-afd-sys-zero-day-exploited-by-lazarus-hackers/

ソース: gbhackers.com