LONDON (IT BOLTWISE) – Die mit Nordkorea in Verbindung gebrachte Lazarus-Gruppe soll in der Kampagne „Operation Dream Job“ eine bislang unbekannte Windows-Sicherheitslücke ausgenutzt haben. Laut einer Analyse von Check Point steckt die Schwachstelle im Windows-Netzwerktreiber AFD.sys und ermöglicht weitreichende Systemrechte. Microsoft hat die Lücke am 11. August mit monatlichen Sicherheitsupdates geschlossen. Für IT-Teams bleibt damit die schnelle Patch-Strategie gegen EDR-Umgehung und Rootkit-Funktionalität ein zentrales Thema.

Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz
Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Im Verteidigungsumfeld zählt jede Stunde zwischen dem Entdecken einer Schwachstelle und dem Schließen der Lücke. Genau diese Zeitfenster dürften sich angreifende Gruppen wie Lazarus zunutze machen: In einer Kampagne, die Check Point untersucht hat, soll eine zuvor unbekannte Windows-Sicherheitslücke ausgenutzt worden sein, um Beschäftigte in betroffenen Organisationen zum Download manipulierten Materials zu bewegen. Die Angriffe richteten sich laut Analyse weltweit auf Organisationen aus dem Verteidigungs-, Luftfahrt- und Raumfahrtsektor, mit Schwerpunkten in Europa und Indien. Dass „Operation Dream Job“ dabei mehrere Einstiegsschritte kombiniert, ist für die Praxis besonders relevant, weil sich die Abwehr nicht nur auf einen einzelnen Exploit reduzieren lässt.

Technisch ist die entscheidende Komponente der Windows-Netzwerktreiber AFD.sys. Die dokumentierte Schwachstelle trägt die Kennung CVE-2026-68820 und soll Angreifern erlaubt haben, sich weitreichende Systemrechte zu verschaffen. Auf dieser Basis führten die Täter eine neue Version des Rootkits „FudModule“ ein, das nicht nur klassischen Schadcode einschleust, sondern auch Sicherheitsfunktionen gezielt aushebeln kann. Check Point beschreibt dabei unter anderem, dass die Rootkit-Komponente die Telemetrie von EDR-Systemen unterdrücken kann, die verdächtige Aktivitäten auf Endgeräten erkennen sollen. Für Verteidigungs-IT bedeutet das: Selbst wenn ein EDR-Tool grundsätzlich Schutz bietet, kann ein Angreifer mit entsprechender Privilegsteigerung die Sichtbarkeit im laufenden Betrieb so weit reduzieren, dass Erkennung und Forensik erschwert werden.

Der Schließungszeitpunkt zeigt, wie eng getaktet die Reaktionskette inzwischen sein muss. Laut Check Point konnte der Einsatz der Zero-Day-Lücke bereits seit mindestens Anfang Juli 2026 nachgewiesen werden. Nachdem Check Point auf den Befund hinwies, schloss Microsoft die Lücke am 11. August im Rahmen seiner monatlichen Sicherheitsupdates. Das ist in der Regel ein gutes Signal für die langfristige Risikoreduktion, aber operativ entsteht in der Zwischenzeit das eigentliche Einfallstor: Unternehmen, die nicht nach CVE-Workflows patchen und Deployment-Zyklen zu langsam planen, bleiben länger angreifbar. Gerade weil das Rootkit-Element auf fortgesetzte Kontrolle ausgelegt sein kann, reicht es nicht, nur die initiale Infektion zu blockieren; entscheidend ist außerdem, ob das System nach dem Patch wieder in einen sauberen Zustand überführt wird.

Der Weg in das Netzwerk führt bei Lazarus offenbar nicht über „klassische“ Exploits am offenen Port, sondern über Social Engineering und programmatische Hintertüren, die sich im Standard-Workflow einer Zielorganisation tarnen. Check Point identifizierte zwei unterschiedliche Angriffsketten. Bei der ersten lädt eine Zielperson ein verschlüsseltes ZIP-Archiv herunter, das neben einem legitimen PDF-Viewer auch eine schädliche DLL sowie eine Nutzlast enthält, die als PDF getarnt ist. Beim Start des Viewers soll dann über DLL-Sideloading die schädliche Bibliothek nachgeladen werden, die wiederum im Hintergrund weitere Module nachlädt. In der zweiten Kette sollen Angreifer Zielpersonen dazu gebracht haben, ein verschlüsseltes ZIP-Archiv mit dem manipulierten Viewer „SecurityPDF“ und einer präparierten PDF-Datei zu beziehen; nach dem Öffnen startet das Programm im Hintergrund die neue Hintertür „Troy“. Zusätzlich verbreiteten die Angreifer den Viewer laut Analyse über Websites, die sich als Auftritte eines US-Unternehmens ausgaben; einige dieser Fake-Seiten seien bei relevanten Suchanfragen weit oben gelistet gewesen. Dass Check Point keinen Hinweis fand, dass es dabei zu einer eigenen Kompromittierung dieses Unternehmens kam, ändert jedoch wenig an der praktischen Abwehr: Für Security-Teams wird Suchmaschinen- und Web-Trust-Management damit zu einem Bestandteil der Bedrohungsprävention, nicht nur zu einem Nebenschauplatz.

Neben der klassischen „PDF-Viewer-Kette“ taucht ein weiterer Angriffsvektor auf, der die Bedeutung der Patch-Disziplin auch auf Server-Seite unterstreicht. Check Point beschreibt, dass Lazarus verwundbare Roundcube-Webmail-Server ins Visier nahm. Dabei soll es wahrscheinlich zunächst geleakte Zugangsdaten gegeben haben, bevor eine weitere Schwachstelle mit der Kennung CVE-2025-49113 ausgenutzt wurde, um „RelayShell“ zu installieren. Die kompromittierten Server fungierten demnach als Zwischenstationen, um die Kommunikation mit infizierten Systemen abzusichern oder zu steuern. Auffällig ist auch die Beobachtung, dass 17 eindeutige Kennungen darauf hindeuten, während der Kampagne mindestens 17 kompromittierte Server als Relay-Knoten gedient haben sollen. Zusätzlich berichtet Check Point von einem Fall, in dem die Angreifer die Infrastruktur einer bereits kompromittierten Organisation mit Sitz in Frankreich missbraucht haben sollen, um gezielte Phishing-Angriffe auf weitere Ziele weltweit zu ermöglichen. Für Unternehmen heißt das: Segmentierung, Credential-Hygiene und eine konsequente Härtung von Webmail-Umgebungen sind nicht „nice to have“, sondern senken direkt die Wahrscheinlichkeit, als Sprungbrett missbraucht zu werden.

Historisch wirkt die Kampagne zudem nicht wie ein isolierter Ausrutscher, sondern wie die konsequente Weiterentwicklung eines Werkzeugsatzes. Laut der Quelle hatte Lazarus bereits 2024 eine andere Zero-Day-Lücke im selben Windows-Treiber AFD.sys genutzt, um „FudModule“ einzusetzen – damals handelte es sich um CVE-2024-38193. Diese Wiederverwendung eines Treibers als Angriffspunkt legt nahe, dass die Angreifer eine strategische Vertrautheit mit internen Windows-Komponenten besitzen und Schwachstellen nicht nur „zufällig“ finden, sondern systematisch ausnutzen. Genau hier liegt auch ein Management-Thema: Wenn die Angreifer gezielt Treiberkomponenten anvisieren, sollten Security-Teams stärker als bisher darauf achten, ob Patch-Prozesse, Treiber-Updates und Workarounds als zusammenhängender Prozess organisiert sind. Andernfalls entsteht ein Risiko-Persistenz-Effekt: Der initiale Patch schließt eine Lücke, aber die nächste Variante im gleichen Bereich kann schon vorbereitet sein.

Für die Abwehr folgt daraus ein eher praxisnaher Schwerpunkt: Teams sollten die CVE-basierten Sicherheitsupdates von Microsoft nicht nur installieren, sondern ihre Wirkung im Betrieb verifizieren, etwa durch die Überprüfung, ob EDR-Telemetrie nach dem Patch wieder zuverlässig sichtbar ist. Weil das Rootkit laut Analyse Funktionen zur Unterdrückung von Telemetrie enthalten kann, reicht ein „Update eingespielt“ ohne Validierung oft nicht aus. Ebenso wichtig ist, dass Endgeräte nicht nur als Ziel, sondern auch als mögliche Plattform für weitere Aktivitäten betrachtet werden: Wenn ein Angriffsketten-Workflow auf DLL-Sideloading und nachgeladene Module setzt, muss auch das Zusammenspiel aus Applikationskontrolle, Prozessüberwachung und Dateiintegritätsprüfung sauber konfiguriert sein. Schließlich zeigt die Kombination aus gefälschten Stellenangeboten, manipulierten PDF-Viewern und gekaperter Web-Infrastruktur, dass sich die Sicherheitsarchitektur nicht nur um Exploit-Schutz dreht, sondern um robuste Vertrauensketten rund um Downloads, Webzugriffe und Identitäten. In Summe liefert die „Operation Dream Job“-Kampagne damit ein klares Bild: Wer sich nur auf einzelne Signaturen verlässt, gerät gegen Angreifer mit mehrstufiger Tarnung und Rootkit-Fähigkeiten schneller unter Druck.

Aus Unternehmenssicht ist die wichtigste Konsequenz daher weniger ein einzelnes Tool-Update als die Fähigkeit, sehr kurzfristig auf neue Befunde zu reagieren. Microsoft hat CVE-2026-68820 am 11. August geschlossen; dennoch sollten Organisationen ihre Exposure in den Wochen zuvor prüfen und gleichzeitig ihre Laufzeit-Detektion so nachschärfen, dass auch Phasen mit unterdrückter Telemetrie erkennbar bleiben. Wenn Lazarus tatsächlich in der Lage ist, Systemrechte zu erweitern und Security-Software in der Wahrnehmung zu stören, dann steigt der Wert von „Defense in Depth“: Patchen, Härtung, Validierung und Incident-Response-Prozesse müssen zusammenspielen. Genau darin liegt die praktische Lehre für die nächsten Monate – insbesondere für Umgebungen, in denen der Verteidigungs-, Luftfahrt- oder Raumfahrtkontext häufig strenger reguliert ist, aber trotzdem in der Realität dieselben technischen Angriffsflächen existieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz".
Stichwörter AFD.sys AI Artificial Intelligence Cve-2025-49113 Cve-2026-68820 Cybersecurity Dokumenten-hintertuer Edr KI Künstliche Intelligenz Lazarus Patching Phishing Rootkit Roundcube Telemetrie Windows Zero-Day
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lazarus nutzt Windows-Zero-Day in AFD.sys für Rootkit-Einsatz« bei Google Deutschland suchen, bei Bing oder Google News!


    684 Leser gerade online auf IT BOLTWISE
    KI-Jobs