事件背景:朝鲜国家级 APT 的 Dream Job 行动再次升级
2026 年 8 月,韩国警方通报一起重大国家级网络间谍事件,涉及 102 家国内机构(含军工、政府、研究机构)被同一致命性攻击链入侵。Check Point Research 在 7 月 28 日向微软披露该 Windows 零日漏洞,漏洞编号 CVE-2026-68820,定位于所有 Windows 桌面与服务器版本均存在的 AFD.sys(WinSock 辅助功能驱动)。8 月微软补丁星期二更新中将其列为本次唯一被官方确认正在被利用的漏洞。该漏洞 CVSS 3.1 评分 7.0,单看分值并不算极高,但作为 Lazarus 长期运营的 Dream Job 行动的提权跳板,其实际威胁远高于评分本身。
Dream Job 行动最早可追溯至 2022 年,攻击者借助职业社交平台伪装成洛克希德·马丁等知名军工企业招聘人员,向国防航空航天从业者投递伪装成岗位说明的恶意文件。本次浪潮中攻击者引入此前未被公开的 Windows 零日漏洞 CVE-2026-68820,搭配全新开发的 Troy 后门与升级版本 FudModule 3.1 内核 Rootkit,形成两套互不依赖的并行感染链路。同时基础设施层面发生显著转向:不再大量搭建专属恶意服务器,转而劫持已经被攻陷的合法网站作为命令控制节点,大幅提升攻击流量的伪装度。
技术细节:两条并行感染链 + 内核提权组合
路径一:DLL 侧载加载 MISTPEN
受害者收到加密压缩包,内含合法的 SmartaPDF.exe(SmartaPDF 阅读器)、恶意的 libmupuf.dll 以及扩展名为 PDF 的加密载荷。打开 PDF 阅读器的同时,dll 侧载机制触发内存加载 MISTPEN 下载器,MISTPEN 通过 OneDrive 与 Microsoft Graph API 与操作员通讯,运行侦察与持久化模块后拉取提权组件。
路径二:木马化 SecurityPDF 加载 Troy
受害者从仿冒 Enveil 的伪站点下载木马化 SecurityPDF 阅读器,该阅读器监控被打开的 PDF 内容,匹配特殊标记字符串后解密并直接内存加载全新后门 Troy。Troy 提供 17 条操作员指令,覆盖文件枚举、上传下载、归档与外渗、交互 shell、进程终止、内存 DLL 注入、配置更新等后渗透能力,并支持不依赖 MISTPEN 的独立作业。
CVE-2026-68820 内核提权
CVE-2026-68820 是 Windows AFD.sys 驱动中的释放后重用(Use-After-Free)漏洞,源于驱动处理套接字对象状态时存在竞态条件。攻击者通过精心构造的本地操作触发已被释放但尚未回收的内核对象复用,从而在内核上下文实现任意读写,借此完成从普通用户到 NT AUTHORITY\SYSTEM 的本地提权。该漏洞支持 Windows 11 build 26100 与 26200,是两个月内 Lazarus 第三次利用内置 Windows 驱动缺陷部署 FudModule(前两次分别是 appid.sys CVE-2024-21338 与更早的 AFD.sys 历史漏洞)。
FudModule 3.1 内核 Rootkit:ETW 与 EDR 系统性失明
FudModule v3.1 是 Lazarus 在本次行动中升级的内核态 Rootkit,相对早期版本新增针对 ETW 提供商、SAC(Smart App Control)等现代防御栈的对抗:禁用 94 个 ETW 提供商、卸载安全 minifilter、终止 NT Kernel Logger、添加 SAC 篡改逻辑重置策略状态并强制代码完整性重载。该 Rootkit 通过自研 Kyber/ML-KEM 后量子 KEM 与 GOST-CBC 双层加密接收内核级 Payload,展现出对未来流量解密场景的工程准备。
影响评估:传统信任链被系统性瓦解
本次事件的最大威胁并非零日漏洞本身,而是攻击者将伪造身份、搜索引擎污染、被攻陷的第三方站点、后量子加密通信深度融合。一次性身份伪造让钓鱼链接识别不再有效,自有合法站点的 C2 让传统基于恶意域名/IP 信誉的检测失效,内核级 ETW 失明让 EDR 报警变得不可信。MISTPEN 通过 OneDrive 与 Microsoft Graph API 隐藏 C2,使得域信誉控制完全失效。本次攻击所证明的另一关键点是第三方身份凭证机构、证书颁发机构与身份提供商一旦被攻陷,依托其信任关系的所有下游均同步暴露——韩国案中部分受害行政网络并未被直接接触,仅因其身份提供商被攻陷便遭穿透。
受影响范围
- Windows 11 24H2/25H2(build 26100、26200 系列)作为主要攻击面
- 与国防、航空航天相关的研究机构与承包商
- 使用 Roundcube webmail 且未修复 CVE-2025-49113 公开端的邮件服务器(被劫持为 C2 中继)
- Atlassian、OneDrive、Microsoft Graph API 等合法 SaaS 通道的滥用
修复与防御建议
立即修补
- 在所有 Windows 11 终端优先安装 2026 年 8 月补丁星期二累积更新,关闭 AFD.sys 提权通道
- 审计任何面向互联网的 Roundcube 实例,确认是否已修补 CVE-2025-49113,并排查 PHP WebShell(如 RelayShell 痕迹)
- 对证书颁发机构、身份提供商、托管服务商做 Tier-0 资产清单与监控覆盖度审计,要求提供持续监测证据
检测层调整
- 监控 EDR 失明行为:ETW 提供商 disablement、minifilter unload、NT Kernel Logger 终止、SAC 策略重置告警
- 主机外实时遥测,避免 Rootkit 事后回滚静默能力
- 对没有业务目的的 Microsoft Graph API、OneDrive 流量做基线告警
- 阻断常见 DLL 侧载路径:禁止用户可写目录下载可执行程序、强制 Smart Locker 策略
对国防与航空航天行业而言,本次事件再次确认 APT 组织的攻击已进入信任伪造阶段,仅依赖钓鱼链接识别已无法覆盖。防御体系需要将零信任思路延伸至外部站点、第三方软件下载渠道与 SaaS 通道,对于身份提供商级别的 Tier-0 资产建立持续审计与威胁狩猎闭环。
参考来源
- Check Point Research 公开披露(CVE-2026-68820 与 Dream Job 攻击链分析)
- BleepingComputer、SC Media、Help Net Security、Infosecurity Magazine 同期报道
- 韩国警方关于 102 家机构被入侵的官方通报
- 微软 2026 年 8 月补丁星期二安全公告