LONDON (IT BOLTWISE) – Der mit Pyongyang in Verbindung gebrachte Lazarus-Zweig soll einen kürzlich gepatchten Windows-Zero-Day nutzen, um SYSTEM-Rechte zu erlangen. Die Angreifer koppeln das mit einer Social-Engineering-Kette um gefälschte Jobangebote und eine trojanisierte PDF-Umgebung. Zentral ist die Ausnutzung von CVE-2026-68820 in AFD.sys, wodurch eine neue Backdoor namens Troy in den kompromittierten Rechner gelangt. Zusätzlich wird die Operation Dream Job als langlebige Kampagne beschrieben, die legitime, kompromittierte Webressourcen als Infrastruktur missbraucht.

Die Angriffslogik hinter der aktuellen „Operation Dream Job“ macht vor allem eins deutlich: Bei modernen Intrusionen geht es selten nur um eine einzelne Schwachstelle. Laut Check Point Research setzt der mit der Lazarus Group assoziierte Bedrohungsakteur auf die Ausnutzung einer neu gepatchten Sicherheitslücke in Microsoft Windows, um einen kompromittierten Host bis auf SYSTEM-Ebene zu bringen. Im Zentrum steht dabei CVE-2026-68820 mit einem CVSS-Score von 7,0, die als Privilege-Escalation-Bug im Kontext des Windows Ancillary Function Driver for WinSock (AFD.sys) beschrieben wird. Erst die Kombination aus anfänglichem Vertrauensaufbau, einem mehrstufigen Drop- und Ausführungspfad sowie der späteren Rechteerweiterung entscheidet darüber, ob sich die Aktivität nach der ersten Initialzündung sichtbar oder dauerhaft unsichtbar verhält.
Technisch beginnt die Kette typischerweise mit einer Social-Engineering-Phase, die sich an Fachkräfte richtet: gefälschte Jobangebote und Nachrichten, in denen sich Angreifer als Recruiter ausgeben. In mehreren Fällen sollen Empfänger dadurch dazu verleitet worden sein, entweder einen bösartigen PDF-Content zu öffnen oder einen „trojanized PDF viewer“ zu installieren, der nach dem Start gezielt weitere Komponenten nachlädt. Besonders relevant ist die Beschreibung zweier parallel erkannter Infektionssequenzen. Bei der einen Variante wird eine DLL-Side-Loading-Kette angestoßen, nachdem Opfer einen verschlüsselten Archiv-Download durchführen; die ausgenutzte DLL („libmupdf.dll“) dient dabei zunächst als sichtbarer Köder für eine angebliche Jobbeschreibung, während im Hintergrund ein Speicher-in-memory Downloader mit dem Namen MISTPEN startet.
Aus der Sicht der Abwehr ist der Schritt von MISTPEN besonders anspruchsvoll, weil er laut den beobachteten Artefakten mehrere Module bündelt und dabei auch auf Verschleierung und gesteuerte Kommunikation setzt. Der Downloader holt Reconnaissance- und Persistenz-Komponenten über Microsoft Graph API und OneDrive von attacker-controlled Infrastruktur, bevor er den eigentlichen Exploit für den AFD.sys-Weg auslöst. Anschließend soll ForestTiger (auch unter „ScoringMathTea“ bekannt) als Remote-Zugriffs-Komponente bereitgestellt werden, die den kompromittierten Rechner aus der Ferne steuerbar macht. Ergänzend wird beschrieben, dass MISTPEN mindestens vier Module lädt: GetInfoPlugin („Release_GetInfoPlugin_x64.dll“) zur Profilbildung und Exfiltration in Form einer Wide-Character-String, PvPlugin („Release_PvPlugin_x64.dll“) für weitere Host-Reconnaissance und Prozessdetails, OneScreenCapture („OneScreenCapture64.dll“) für Desktop-Screenshots inklusive mehrerer Monitore sowie einen Loader für Local Privilege Escalation (LPE), der wiederum neue kryptografische Schlüsselmaterialien anhand des ML-KEM Post-Quantum Key Encapsulation Algorithmus generiert und damit eine entschlüsselnde Handshake-Phase antreibt, um FudModule auszuführen.
Damit wird der Exploit-Pfad nicht nur „rechtserweiternd“, sondern auch „hard-to-detect“ gestaltet. Check Point beschreibt, dass die Kette auf einer weiterentwickelten Kernel-Mode-Rootkit-Komponente basiert, die der Lazarus Group seit mindestens 2022 wiederholt zugeschrieben wird. Ziel ist, die Präsenz der bösartigen Tools vor Sicherheitssoftware zu verbergen, selbst wenn die Intrusion bereits auf SYSTEM-Rechte ausgeweitet wurde. In einem weiteren Detail wird außerdem ein gezieltes Einbringen zusätzlicher MISTPEN-Instanzen in einen SYSTEM-Prozess erwähnt, sodass der Schadcode mit erhöhten Rechten läuft und gleichzeitig der Sichtbarkeit durch Sicherheitstools entzogen wird. Besonders auffällig ist die Rolle von FudModule 3.1, das Funktionen der Plattform manipulieren soll: Laut den Angaben setzt ein Remote-Stub innerhalb eines SYSTEM-level msiexec.exe Child-Prozesses den Wert „VerifiedAndReputablePolicyState“ auf Null und ruft dann NtSetSystemInformation mit der Option 0x10000000 auf, um das Code-Integrity-Policy-Reload „in place“ anzustoßen. Damit wird Smart App Control, das Programme auf ihre Sicherheit prüfen soll, in den beschriebenen Fällen ausgebremst bzw. in ihrer Wirksamkeit beeinträchtigt.
Parallel dazu operiert eine zweite Infektionsroute über eine trojanisierte „SecurityPDF“-PDF-Viewer-Variante. Hier sollen Opfer dazu gebracht werden, „SecurityPDF“ von einer Webseite herunterzuladen, die als Enveil in Szene gesetzt wird. Nach der Installation überwacht die Anwendung laut den Beobachtungen geöffnete PDF-Dokumente auf einen speziellen Marker („This document is encrypted with sumatrapdf reader!!!!!!!!!!!!“). Wird dieser Marker gefunden, soll die Anwendung eine eingebettete Payload entschlüsseln und direkt in den Speicher starten, mit dem Ziel, eine Backdoor namens Troy zu laden. Für die weitere Bedienung der kompromittierten Systeme wird beschrieben, dass die DLL-Implantation über 17 Operator-Commands verfügt, darunter Dateiaufzählung, Upload/Download, Archivierung und Exfiltration, interaktiver Shell-Zugriff, Prozessbeendigung, In-Memory-DLL-Injection sowie Konfigurationsaktualisierungen. Dass die Angreifer dafür sowohl Rechteausbau als auch Nachlademechanismen eng verzahnen, macht die Spurenanalyse besonders komplex, weil Teile der Funktionalität erst nach dem Zusammenspiel mehrerer Stufen sichtbar werden.
Für die operative Realität in Unternehmen ist außerdem entscheidend, wie Lazarus Infrastruktur und „Legitimität“ zusammenführt. Statt eigene, klar erkennbare Command-and-Control-Setups aufzubauen, sollen laut den Daten legitime, aber kompromittierte WordPress- und SharePoint-Webseiten sowie anfällige Roundcube-Webmail-Server als ForestTiger-Command-and-Control-Standorte dienen. Das erschwert die Trennung zwischen normalem Webverkehr und Angriffskommunikation, weil Domain-Reputation und Content-Patterns nicht zwangsläufig „nach Angriff riechen“. In der Roundcube-Variante wird zusätzlich auf eine Schwachstelle (CVE-2025-49113) verwiesen; daraus soll ein zuvor nicht dokumentiertes PHP-Webshell-Backdoor-Element namens „RelayShell“ entstanden sein, über das Befehle und Antworten in Form von Textdateien ausgetauscht werden. In mindestens einem Fall soll bereits eine kompromittierte, in Frankreich verortete Organisation für den Versand von Phishing-Mails an neue Opfer genutzt worden sein, um reputationbasierte Filter zu umgehen. Sergey Shykevich, Director of Threat Intelligence bei Check Point Software, bringt den Kern der Gefahr in einer veröffentlichten Einschätzung auf den Punkt: „What makes this campaign so dangerous is not only the zero-day vulnerability – but also how Lazarus wove legitimate, trusted infrastructure into every stage of the attack, “ heißt es dort. „They hid in plain sight, behind top-ranked search results, real vendor branding, and the reputation of organizations they had already compromised.“
Aus Sicht des Risikomanagements folgt daraus weniger eine neue Technik als eine verschärfte Priorisierung bestehender Maßnahmen. Wenn der Angreifer vertrauenswürdige Marken, Suchergebnisse und kompromittierte Webseiten als Transportmittel nutzt, reicht das bloße „Phishing-Link nicht anklicken“ nicht mehr aus. Entscheidend wird stattdessen, dass Security-Teams Updates für Windows-Systeme konsequent und schnell nach Patch-Erscheinen einspielen, weil genau diese zeitliche Lücke in der beschriebenen Kette ausgenutzt wird. Dazu kommt die Notwendigkeit, den gesamten Pfad zwischen Endpunkt und Web-Zugriff zu überwachen: Downloader-Kommunikation über Graph API und OneDrive, auffällige In-Memory-Ausführung sowie ungewöhnliche Prozesse wie msiexec.exe im Kontext von Code-Integrity-Eingriffen sollten in Monitoring-Regeln abgedeckt sein. Für Entwickler und IT-Betrieb bedeutet das außerdem: Die inhaltliche Validierung von Installationspaketen und PDF-Readern kann nicht allein auf Reputation oder „offiziell wirkende“ Branding-Indizien gestützt werden, sondern braucht technischere Prüfmechanismen, etwa Signatur- und Ursprungskontrollen aus den offiziellen Bezugsquellen. Gerade bei langfristigen Kampagnen wie Dream Job zeigt sich, dass sich der Angreifer anpasst, während die strategische Grundlage bestehen bleibt: Vertrauensaufbau, mehrstufige Ausführung und die Nutzung „normaler“ Webressourcen als Tarnung.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lazarus nutzt Windows-Zero-Day für SYSTEM-Zugriff und Backdoor „Troy“" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Lazarus nutzt Windows-Zero-Day für SYSTEM-Zugriff und Backdoor „Troy“" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lazarus nutzt Windows-Zero-Day für SYSTEM-Zugriff und Backdoor „Troy“« bei Google Deutschland suchen, bei Bing oder Google News!