LONDON (IT BOLTWISE) – Eine nach Check Point Research als Lazarus-Angriff zuordenbare Kampagne nutzt einen Windows-Zero-Day, um sich bis auf SYSTEM-Rechte vorzuarbeiten. Im Zentrum steht ein Exploit für den WinSock-Treiber „AFD.sys“, der in eine mehrstufige Infektionskette eingebettet ist. Die Angreifer kombinieren Social Engineering mit gefälschten Job-Angeboten und setzen auf manipulierte PDF-Viewer, um Backdoors wie „Troy“ aus dem Speicher heraus nachzuladen. Zusätzlich wird legimente, kompromittierte Web-Infrastruktur als Kommando- und Kontrollschicht genutzt, wodurch die Zuordnung zu echten Traffic-Mustern erschwert wird.

Die aktuelle Angriffsserie, die laut Check Point Research dem nordkoreanischen Threat Actor Lazarus Group zugeordnet wird, zeigt eine besonders gefährliche Kombination aus Exploit-Technik und Social Engineering. Im Kern geht es um eine neu entdeckte, aber bereits gepatchte Sicherheitslücke in Microsoft Windows, die Angreifern den Sprung auf volle SYSTEM-Rechte ermöglichen soll. Damit wird nicht nur ein einzelner Schwachpunkt ausgenutzt, sondern eine komplette Kette nachgeladen, die vom anfänglichen Köder über die Rechteausweitung bis zur dauerhaften Fernsteuerung reicht. Für Verteidiger ist dabei weniger die reine Existenz eines Zero-Days entscheidend, sondern der Weg, wie die Angreifer vertrauenswürdige Zustände vortäuschen und diese „Vertrauensschicht“ in jeder Phase der Attacke weiterverwenden.
Technisch wird die Privilege Escalation über eine Schwachstelle im Windows Ancillary Function Driver for WinSock, CVE-2026-68820, adressiert. Der zugehörige CVSS-Score wird mit 7,0 angegeben; gepatcht wurde die Lücke durch Microsoft im Patch-Tuesday-Update für August 2026. Wenn der Fix nicht frühzeitig verteilt wird, lässt sich aus der anfälligen Nutzerkontext-Umgebung heraus ein Kernel-nahe Eingriff ableiten: Die in den neuesten Varianten beschriebene Kette nutzt dabei ein vorbereitetes Setup, um den „AFD.sys“-Treiber gezielt anzustoßen und so weitere Module nachzuladen. Das passt in die Beobachtung, dass Lazarus bereits seit 2022 wiederholt Kernel-Mode-Komponenten einsetzt, um Tools vor Sicherheitssoftware zu verbergen, und diese Fähigkeiten nun in eine frische Ausnutzung überführt.
Die Distribution setzt laut Bericht stark auf den „Dream Job“-Kontext: gefälschte, aber überzeugend formulierte Jobangebote werden an professionelle Zielpersonen adressiert, etwa über Plattformen wie LinkedIn, wobei sich Angreifer als Recruiter ausgeben. Im nächsten Schritt sollen Betroffene typischerweise einen manipulierten PDF-Content öffnen oder einen trojanisierten PDF-Viewer installieren. Auffällig sind zwei parallel beobachtete Infektionssequenzen. Bei der Variante über DLL Side-loading wird ein verschlüsseltes Archiv geladen, das den Start einer Side-loading-Kette triggert: Eine bösartige DLL (genannt „libmupdf.dll“) zeigt dabei den Ködertext für die „Jobbeschreibung“, lädt jedoch heimlich einen Memory-Downloader namens „MISTPEN“ nach. Über Microsoft-Graph-API und OneDrive soll der Downloader anschließend Aufklärungs- und Persistenzmodule abrufen, bevor der Treiber-Exploit und schließlich die Ausbringung einer Fernzugriffs-Komponente erfolgen.
Die zweite Sequenz nutzt einen trojanisierten „SecurityPDF“-PDF-Viewer. Dabei werden Opfer über eine Website zur Installation gebracht, die sich als eine legitime Enveil-Seite tarnt; nach der Einrichtung überwacht die Anwendung das Öffnen von PDF-Dokumenten auf einen spezifischen Marker („This document is encrypted with sumatrapdf reader!!!!!!!!!!!!“). Sobald das Dokument den Marker trägt, entschlüsselt und startet die Anwendung ein eingebettetes Payload, das laut Beschreibung einen Backdoor-Nachladevorgang („Troy“) direkt im Speicher anstößt. Der DLL-Implant wird als funktional umfangreich beschrieben: Mit 17 Operator-Kommandos sollen unter anderem Dateiauflistung, Upload/Download, Archivierung, Exfiltration, interaktive Shell-Zugriffe, Prozesssteuerung, In-Memory-DLL-Injection und Konfigurationsaktualisierungen möglich sein. Für Unternehmen bedeutet das: Selbst wenn ein einzelner Stage als „nur ein PDF“-Vorfall wirkt, ist die Angriffsfläche in Wirklichkeit deutlich breiter, weil der Viewer als Steuerzentrale arbeitet.
Auch auf der Modulseite wird der Ausbau sichtbar. MISTPEN soll mindestens vier Module laden: „GetInfoPlugin“ zur Profilerstellung und zum Abtransport der gesammelten Informationen als Zeichenkette, „PvPlugin“ für Recon-Daten einschließlich laufender Prozesse, „OneScreenCapture“ für Desktop-Screenshots inklusive mehrerer Monitore (als JPEG) sowie einen lokalen Privilege-Escalation-Loader, der Host-Informationen bündelt, Schlüsselmaterial über das ML-KEM post-quantum key encapsulation algorithm erzeugt und mit dem ausgehandelten Schlüssel die nächste Stufe entschlüsselt. Diese Stufe („FudModule“) bildet wiederum das Bindeglied zur SYSTEM-Ebene und zur Manipulation von Windows-Schutzfunktionen: Der Bericht nennt als Verbesserung gegenüber dem Vorgänger eine gezielte Einflussnahme auf „Smart App Control“, die normalerweise die Vertrauenswürdigkeit von Programmen prüfen soll.
Im weiteren Verlauf wird beschrieben, wie FudModule innerhalb eines SYSTEM-level msiexec.exe Child-Prozesses eine Policy-Änderung auslöst, indem bestimmte Felder gesetzt und System-Informationen über NtSetSystemInformation mit einem spezifischen Option-Parameter angepasst werden. Ziel ist dabei ein in-place Reload der Code Integrity Policy, wodurch Programmausführungskontrollen in der Praxis ausgehöhlt werden können. Laut Check Point Research nutzt die Kampagne außerdem mehrere gefälschte Websites, die als Enveil-Portale auftreten, wobei unklar bleibt, wie exakt diese Portale in die Social-Engineering-Kette eingebunden werden. Angreifer sind dabei offenbar so vorgegangen, dass zunächst das PDF in der Phishing-Nachricht ausgeliefert wird und anschließend über die vermeintliche Downloadquelle der PDF-Viewer nachgereicht wird. Entscheidend ist zudem die Infrastrukturstrategie: Anstatt komplett eigenständige Server zu betreiben, kapern die Akteure bereits kompromittierte WordPress- und SharePoint-Seiten sowie verwundbare Roundcube-Webmail-Server als ForestTiger-C2-Stationen, wodurch sich die Aktivitäten schwerer von normalem Web-Traffic unterscheiden lassen.
Gerade an diesem Punkt wird der operative Aufwand deutlich: Einige Roundcube-Server sollen mit CVE-2025-49113 verwundbar gewesen sein, und die Angreifer hätten diese Lücke genutzt, um einen bislang undokumentierten PHP-Webshell-Namen („RelayShell“) einzusetzen, der die Kommunikation in Form von Textdateien zwischen C2 und betroffenen Hosts ermöglichen soll. In einem dokumentierten Fall wurde zudem eine bereits kompromittierte Organisation in Frankreich als Absender genutzt, um neue Opfer über zusätzliche Ecken im Vertrauens- und Reputation-Ökosystem zu erreichen. Sergey Shykevich, Director of Threat Intelligence bei Check Point Software, bringt das in einer Einschätzung auf den Punkt: „What makes this campaign so dangerous is not only the zero-day vulnerability – but also how Lazarus wove legitimate, trusted infrastructure into every stage of the attack. They hid in plain sight, behind top-ranked search results, real vendor branding, and the reputation of organizations they had already compromised.“ Für die IT-Sicherheit folgt daraus eine klare Konsequenz: Der klassische Ratschlag, nur den „Phishing-Link“ zu erkennen, greift zu kurz, wenn Suche, Vendor-Branding und kompromittierte Portale als Teil des Angriffsdesigns funktionieren.
Für Unternehmen lässt sich daraus ein pragmatischer, umsetzungsnaher Schutzfokus ableiten. Die entscheidende Maßnahme bleibt die schnelle Patch-Verteilung: Wenn CVE-2026-68820 durch August-Updates adressiert wurde, entscheidet die Latenz der IT-Verteilung über den Erfolg der Exploit-Phase. Daneben sollte die Verifikation von Software und Komponenten nicht primär über Suchrankings oder vermeintliche Downloadportale laufen, sondern über offizielle Kanäle und signierte Artefakte. Auch „Zero Trust“ muss dabei weitergedacht werden: Nicht nur Zugriffe auf interne Systeme, sondern auch Vertrauen in externe, nach außen gleich aussehende Seiten und Partnerplattformen sollten strenger bewertet werden. Denn wenn Angreifer die Vertrauenswirkung legitimer Infrastruktur systematisch nachbauen, wird Sicherheit zum Prozess – und nicht zum einmaligen Regelsatz.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lazarus nutzt Windows-Zero-Day zur SYSTEM-Kontrolle und verteilt neue Backdoors" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Lazarus nutzt Windows-Zero-Day zur SYSTEM-Kontrolle und verteilt neue Backdoors" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lazarus nutzt Windows-Zero-Day zur SYSTEM-Kontrolle und verteilt neue Backdoors« bei Google Deutschland suchen, bei Bing oder Google News!