Вредонос Lazarus перед запуском эксплойта нулевого дня в Windows осуществлял взаимодействие по командному каналу с помощью постквантового обмена ключами в рамках кампании против оборонных и аэрокосмических организаций. Об этом сообщили аналитики Check Point Research.

Данная активность является последней волной операции «Работа мечты» — когда профильным специалистам предлагается ознакомиться с «вакансиями». Мишенями были структуры, работающие над датчиками наблюдения, беспилотниками и робототехникой, с активностью или целевыми объектами во Франции, Германии, Бразилии и Индии.

Заражение происходило через MISTPEN — загрузчик, активирующийся в оперативной памяти и взаимодействующий с контролируемыми хакерами файлами на OneDrive с использованием API Microsoft Graph. После этапов разведки и закрепления он развёртывает специальный модуль для получения эксплойта повышения привилегий.

Этот модуль определил «отпечаток» хоста, а затем запросил четыре открытых ключа у командного сервера. Малварь применила их для генерации нового ключевого материала с помощью алгоритма Kyber/ML-KEM (стандартизирован Национальным институтом стандартов и технологий США в 2024 году в целях защиты от атак квантовых компьютеров), возвращая инкапсулированный результат перед запросом самого эксплойта, который он расшифровал и запустил в памяти.

Группировка почти полностью управляла своей инфраструктурой на машинах, которые ей не принадлежали, эксплуатируя взломанные веб-почтовые серверы Roundcube и скомпрометированные сайты PrestaShop. Способ доставки также изменился: хакеры создали как минимум три веб-ресурса, копирующие фирменный стиль поставщика технологий защиты конфиденциальности Enveil и занимавшие верхние позиции в результатах поиска.

В Check Point пояснили, что на этих сайтах присутствовал троянизированный просмотрщик PDF-файлов, который запускал полезную нагрузку, скрытую внутри специально созданных документов, распространяя Troy — ранее не описанный бэкдор, поддерживающий 17 команд оператора.

 

Усам Оздемиров

17 августа, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

17.08.2026
Скамеры снова ловят россиян на топливо
17.08.2026
Китай усиливается на мировой ИИ-арене
17.08.2026
Google Cloud стремится в эру постквантовой безопасности
17.08.2026
Трамп привлёк частный сектор к наступательным кибероперациям
17.08.2026
Хакеры провели атаку с помощью постквантового обмена ключами
14.08.2026
Гость DEF CON практиковался на борту самолёта?
14.08.2026
«Сбер» выступает за новый технологический переход
14.08.2026
Умеют ли хакеры в маркетинг? К несчастью, да
14.08.2026
Крупнейшая в РФ сеть фитнес‑клубов допустила утечку
14.08.2026
Кибербез не только про кожаных, но и про мохнатых

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных