Вредонос Lazarus перед запуском эксплойта нулевого дня в Windows осуществлял взаимодействие по командному каналу с помощью постквантового обмена ключами в рамках кампании против оборонных и аэрокосмических организаций. Об этом сообщили аналитики Check Point Research.

Данная активность является последней волной операции «Работа мечты» — когда профильным специалистам предлагается ознакомиться с «вакансиями». Мишенями были структуры, работающие над датчиками наблюдения, беспилотниками и робототехникой, с активностью или целевыми объектами во Франции, Германии, Бразилии и Индии.

Заражение происходило через MISTPEN — загрузчик, активирующийся в оперативной памяти и взаимодействующий с контролируемыми хакерами файлами на OneDrive с использованием API Microsoft Graph. После этапов разведки и закрепления он развёртывает специальный модуль для получения эксплойта повышения привилегий.

Этот модуль определил «отпечаток» хоста, а затем запросил четыре открытых ключа у командного сервера. Малварь применила их для генерации нового ключевого материала с помощью алгоритма Kyber/ML-KEM (стандартизирован Национальным институтом стандартов и технологий США в 2024 году в целях защиты от атак квантовых компьютеров), возвращая инкапсулированный результат перед запросом самого эксплойта, который он расшифровал и запустил в памяти.

Группировка почти полностью управляла своей инфраструктурой на машинах, которые ей не принадлежали, эксплуатируя взломанные веб-почтовые серверы Roundcube и скомпрометированные сайты PrestaShop. Способ доставки также изменился: хакеры создали как минимум три веб-ресурса, копирующие фирменный стиль поставщика технологий защиты конфиденциальности Enveil и занимавшие верхние позиции в результатах поиска.

В Check Point пояснили, что на этих сайтах присутствовал троянизированный просмотрщик PDF-файлов, который запускал полезную нагрузку, скрытую внутри специально созданных документов, распространяя Troy — ранее не описанный бэкдор, поддерживающий 17 команд оператора.

 

Усам Оздемиров

17 августа, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

14.09.2026
«Стикер смерти» в Telegram ещё не конец
14.09.2026
Коммуникацию внутри «роя» ИИ-агентов хотят ограничить
14.09.2026
ФБР сфокусируется на профилактике киберугроз
14.09.2026
CISA актуализировало гайд по внутренним угрозам
14.09.2026
Revolut vs. «сложное внешнее мошенничество»
11.09.2026
В 16 городах России стал доступен стандарт 5G
11.09.2026
Разработчик представил клавиатуру, «бьющую по рукам»
11.09.2026
«Наша задача в рамках Совета — объединить накопленный опыт»
11.09.2026
До 80% стоимости ИИ-проекта можно закрыть госгрантом
11.09.2026
Контроль внутри инфраструктуры СОРМ усилят?

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных