LONDON (IT BOLTWISE) – Die mit Nordkorea in Verbindung gebrachte Lazarus-Gruppe soll in der Kampagne „Operation Dream Job“ eine bislang unbekannte Windows-Sicherheitslücke ausgenutzt haben. Laut einer Analyse von Check Point steckt die Schwachstelle im Windows-Netzwerktreiber AFD.sys und ermöglicht weitreichende Systemrechte. Microsoft hat die Lücke am 11. August mit monatlichen Sicherheitsupdates geschlossen. Für IT-Teams bleibt damit die schnelle Patch-Strategie gegen EDR-Umgehung und Rootkit-Funktionalität ein zentrales Thema.

Im Verteidigungsumfeld zählt jede Stunde zwischen dem Entdecken einer Schwachstelle und dem Schließen der Lücke. Genau diese Zeitfenster dürften sich angreifende Gruppen wie Lazarus zunutze machen: In einer Kampagne, die Check Point untersucht hat, soll eine zuvor unbekannte Windows-Sicherheitslücke ausgenutzt worden sein, um Beschäftigte in betroffenen Organisationen zum Download manipulierten Materials zu bewegen. Die Angriffe richteten sich laut Analyse weltweit auf Organisationen aus dem Verteidigungs-, Luftfahrt- und Raumfahrtsektor, mit Schwerpunkten in Europa und Indien. Dass „Operation Dream Job“ dabei mehrere Einstiegsschritte kombiniert, ist für die Praxis besonders relevant, weil sich die Abwehr nicht nur auf einen einzelnen Exploit reduzieren lässt.
Technisch ist die entscheidende Komponente der Windows-Netzwerktreiber AFD.sys. Die dokumentierte Schwachstelle trägt die Kennung CVE-2026-68820 und soll Angreifern erlaubt haben, sich weitreichende Systemrechte zu verschaffen. Auf dieser Basis führten die Täter eine neue Version des Rootkits „FudModule“ ein, das nicht nur klassischen Schadcode einschleust, sondern auch Sicherheitsfunktionen gezielt aushebeln kann. Check Point beschreibt dabei unter anderem, dass die Rootkit-Komponente die Telemetrie von EDR-Systemen unterdrücken kann, die verdächtige Aktivitäten auf Endgeräten erkennen sollen. Für Verteidigungs-IT bedeutet das: Selbst wenn ein EDR-Tool grundsätzlich Schutz bietet, kann ein Angreifer mit entsprechender Privilegsteigerung die Sichtbarkeit im laufenden Betrieb so weit reduzieren, dass Erkennung und Forensik erschwert werden.
Der Schließungszeitpunkt zeigt, wie eng getaktet die Reaktionskette inzwischen sein muss. Laut Check Point konnte der Einsatz der Zero-Day-Lücke bereits seit mindestens Anfang Juli 2026 nachgewiesen werden. Nachdem Check Point auf den Befund hinwies, schloss Microsoft die Lücke am 11. August im Rahmen seiner monatlichen Sicherheitsupdates. Das ist in der Regel ein gutes Signal für die langfristige Risikoreduktion, aber operativ entsteht in der Zwischenzeit das eigentliche Einfallstor: Unternehmen, die nicht nach CVE-Workflows patchen und Deployment-Zyklen zu langsam planen, bleiben länger angreifbar. Gerade weil das Rootkit-Element auf fortgesetzte Kontrolle ausgelegt sein kann, reicht es nicht, nur die initiale Infektion zu blockieren; entscheidend ist außerdem, ob das System nach dem Patch wieder in einen sauberen Zustand überführt wird.
Der Weg in das Netzwerk führt bei Lazarus offenbar nicht über „klassische“ Exploits am offenen Port, sondern über Social Engineering und programmatische Hintertüren, die sich im Standard-Workflow einer Zielorganisation tarnen. Check Point identifizierte zwei unterschiedliche Angriffsketten. Bei der ersten lädt eine Zielperson ein verschlüsseltes ZIP-Archiv herunter, das neben einem legitimen PDF-Viewer auch eine schädliche DLL sowie eine Nutzlast enthält, die als PDF getarnt ist. Beim Start des Viewers soll dann über DLL-Sideloading die schädliche Bibliothek nachgeladen werden, die wiederum im Hintergrund weitere Module nachlädt. In der zweiten Kette sollen Angreifer Zielpersonen dazu gebracht haben, ein verschlüsseltes ZIP-Archiv mit dem manipulierten Viewer „SecurityPDF“ und einer präparierten PDF-Datei zu beziehen; nach dem Öffnen startet das Programm im Hintergrund die neue Hintertür „Troy“. Zusätzlich verbreiteten die Angreifer den Viewer laut Analyse über Websites, die sich als Auftritte eines US-Unternehmens ausgaben; einige dieser Fake-Seiten seien bei relevanten Suchanfragen weit oben gelistet gewesen. Dass Check Point keinen Hinweis fand, dass es dabei zu einer eigenen Kompromittierung dieses Unternehmens kam, ändert jedoch wenig an der praktischen Abwehr: Für Security-Teams wird Suchmaschinen- und Web-Trust-Management damit zu einem Bestandteil der Bedrohungsprävention, nicht nur zu einem Nebenschauplatz.
Neben der klassischen „PDF-Viewer-Kette“ taucht ein weiterer Angriffsvektor auf, der die Bedeutung der Patch-Disziplin auch auf Server-Seite unterstreicht. Check Point beschreibt, dass Lazarus verwundbare Roundcube-Webmail-Server ins Visier nahm. Dabei soll es wahrscheinlich zunächst geleakte Zugangsdaten gegeben haben, bevor eine weitere Schwachstelle mit der Kennung CVE-2025-49113 ausgenutzt wurde, um „RelayShell“ zu installieren. Die kompromittierten Server fungierten demnach als Zwischenstationen, um die Kommunikation mit infizierten Systemen abzusichern oder zu steuern. Auffällig ist auch die Beobachtung, dass 17 eindeutige Kennungen darauf hindeuten, während der Kampagne mindestens 17 kompromittierte Server als Relay-Knoten gedient haben sollen. Zusätzlich berichtet Check Point von einem Fall, in dem die Angreifer die Infrastruktur einer bereits kompromittierten Organisation mit Sitz in Frankreich missbraucht haben sollen, um gezielte Phishing-Angriffe auf weitere Ziele weltweit zu ermöglichen. Für Unternehmen heißt das: Segmentierung, Credential-Hygiene und eine konsequente Härtung von Webmail-Umgebungen sind nicht „nice to have“, sondern senken direkt die Wahrscheinlichkeit, als Sprungbrett missbraucht zu werden.
Historisch wirkt die Kampagne zudem nicht wie ein isolierter Ausrutscher, sondern wie die konsequente Weiterentwicklung eines Werkzeugsatzes. Laut der Quelle hatte Lazarus bereits 2024 eine andere Zero-Day-Lücke im selben Windows-Treiber AFD.sys genutzt, um „FudModule“ einzusetzen – damals handelte es sich um CVE-2024-38193. Diese Wiederverwendung eines Treibers als Angriffspunkt legt nahe, dass die Angreifer eine strategische Vertrautheit mit internen Windows-Komponenten besitzen und Schwachstellen nicht nur „zufällig“ finden, sondern systematisch ausnutzen. Genau hier liegt auch ein Management-Thema: Wenn die Angreifer gezielt Treiberkomponenten anvisieren, sollten Security-Teams stärker als bisher darauf achten, ob Patch-Prozesse, Treiber-Updates und Workarounds als zusammenhängender Prozess organisiert sind. Andernfalls entsteht ein Risiko-Persistenz-Effekt: Der initiale Patch schließt eine Lücke, aber die nächste Variante im gleichen Bereich kann schon vorbereitet sein.
Für die Abwehr folgt daraus ein eher praxisnaher Schwerpunkt: Teams sollten die CVE-basierten Sicherheitsupdates von Microsoft nicht nur installieren, sondern ihre Wirkung im Betrieb verifizieren, etwa durch die Überprüfung, ob EDR-Telemetrie nach dem Patch wieder zuverlässig sichtbar ist. Weil das Rootkit laut Analyse Funktionen zur Unterdrückung von Telemetrie enthalten kann, reicht ein „Update eingespielt“ ohne Validierung oft nicht aus. Ebenso wichtig ist, dass Endgeräte nicht nur als Ziel, sondern auch als mögliche Plattform für weitere Aktivitäten betrachtet werden: Wenn ein Angriffsketten-Workflow auf DLL-Sideloading und nachgeladene Module setzt, muss auch das Zusammenspiel aus Applikationskontrolle, Prozessüberwachung und Dateiintegritätsprüfung sauber konfiguriert sein. Schließlich zeigt die Kombination aus gefälschten Stellenangeboten, manipulierten PDF-Viewern und gekaperter Web-Infrastruktur, dass sich die Sicherheitsarchitektur nicht nur um Exploit-Schutz dreht, sondern um robuste Vertrauensketten rund um Downloads, Webzugriffe und Identitäten. In Summe liefert die „Operation Dream Job“-Kampagne damit ein klares Bild: Wer sich nur auf einzelne Signaturen verlässt, gerät gegen Angreifer mit mehrstufiger Tarnung und Rootkit-Fähigkeiten schneller unter Druck.
Aus Unternehmenssicht ist die wichtigste Konsequenz daher weniger ein einzelnes Tool-Update als die Fähigkeit, sehr kurzfristig auf neue Befunde zu reagieren. Microsoft hat CVE-2026-68820 am 11. August geschlossen; dennoch sollten Organisationen ihre Exposure in den Wochen zuvor prüfen und gleichzeitig ihre Laufzeit-Detektion so nachschärfen, dass auch Phasen mit unterdrückter Telemetrie erkennbar bleiben. Wenn Lazarus tatsächlich in der Lage ist, Systemrechte zu erweitern und Security-Software in der Wahrnehmung zu stören, dann steigt der Wert von „Defense in Depth“: Patchen, Härtung, Validierung und Incident-Response-Prozesse müssen zusammenspielen. Genau darin liegt die praktische Lehre für die nächsten Monate – insbesondere für Umgebungen, in denen der Verteidigungs-, Luftfahrt- oder Raumfahrtkontext häufig strenger reguliert ist, aber trotzdem in der Realität dieselben technischen Angriffsflächen existieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz« bei Google Deutschland suchen, bei Bing oder Google News!