2026年8月,Check Point公开披露了朝鲜Lazarus(APT38)最新一轮持续性网络间谍攻击活动,也就是业内熟知的“梦想工作行动(Operation Dream Job)”。和以往大众认知中暴力破解、批量投毒的APT攻击不同,本轮攻击最核心的威胁不在于新型木马,而是成熟的社工欺骗体系+未公开Windows零日漏洞的组合利用。
攻击者精准瞄准全球国防、航空航天、无人机研发、精密传感器技术领域的从业人员,以高薪海外岗位招聘为诱饵,突破人员信任防线,再通过本地0Day提权完成终端最高权限接管,最终植入内核级后门长期驻留,定向窃取核心军工技术资料。
很多企业安全团队目前的防护体系,只针对已知恶意样本、公开漏洞、常规木马流量做拦截,完全无法应对本轮攻击的隐蔽特性。尤其是CVE-2026-68820零日漏洞在野利用的曝光,直接击穿了大量未及时更新补丁的Windows 11终端防护体系。
本文将从攻击背景、团伙战术体系、0Day漏洞原理、完整攻击链路、C2隐蔽机制、落地检测脚本、常态化防御部署、溯源取证方法八个维度,完整复盘本次高危APT攻击行动,所有检测规则、脚本、配置均可直接复制落地使用。
1 攻击整体概况与团伙战术定位
1.1 团伙基础信息
Lazarus集团是朝鲜核心APT组织,长期受朝鲜官方资助,主打情报窃取、技术掠夺、金融渗透三类攻击场景,也是全球活跃度最高、迭代速度最快、社工欺骗能力最强的APT团伙之一。业内常称其为APT38、Hidden Cobra,该组织从2012年开始持续对外发动定向攻击,攻击目标覆盖全球军工、科研、金融、能源、高科技制造行业。
和其他APT组织不同,Lazarus极少使用大规模无差别攻击,所有攻击行为均为定点精准打击。团伙会提前搜集目标行业、目标人员的职业信息、岗位需求、从业背景,定制完全贴合目标诉求的社工诱饵,成功率远高于普通钓鱼攻击。本次“梦想工作行动”就是其针对高端技术人才打造的专属社工攻击体系。
1.2 梦想工作行动核心逻辑
本次行动不是单次短期攻击,而是Lazarus持续多年运营的长效间谍项目,2026年7月仅新增了0Day漏洞提权能力,整体攻击框架早已成型。攻击者核心思路非常清晰:放弃复杂的网络层入侵,直接利用人的信任漏洞突破防线。
国防、航空航天领域的高端技术人员,普遍存在海外高薪就业、技术交流的需求,且这类人员终端中存储大量未公开的技术图纸、研发数据、实验参数,数据价值极高。Lazarus精准抓住这一痛点,伪装成国际顶尖军工企业猎头,在LinkedIn等主流职业社交平台主动触达目标人员。
整个欺骗流程完全贴合正规求职流程:私信沟通岗位需求、发送企业介绍、推送面试测评资料、提供专属工具包,全程无明显异常,普通技术人员很难识别陷阱。一旦受害者下载打开恶意文件,攻击链路即刻启动。
1.3 本轮攻击核心威胁升级点
往年该行动仅依靠社工诱饵+普通木马实现入侵,防护设备可以通过特征库、哈希值、行为规则完成拦截。2026年本轮迭代后,攻击出现两大致命升级,直接规避绝大多数企业现有防护体系:
第一,启用CVE-2026-68820 Windows零日本地提权漏洞,该漏洞在被微软披露前,无任何防护特征、无任何补丁、无任何检测规则,普通用户权限可直接提升至系统最高SYSTEM权限,绕过终端安全管控机制。
第二,废弃自建C2服务器模式,劫持合法企业、机构的Roundcube邮件服务器作为中转节点,恶意流量完全混杂在正常办公流量中,流量检测设备无法通过IP、域名、流量特征识别攻击行为。
1.4 整体攻击流程架构图
2 零日漏洞CVE-2026-68820技术深度拆解
2.1 漏洞基础属性
CVE-2026-68820是微软Windows系统核心驱动层高危零日漏洞,2026年8月11日由微软官方正式收录并推送补丁修复,此前已被Lazarus集团在野外实战利用,属于高危害在野0Day漏洞。
该漏洞归属Windows核心网络驱动AFD.sys,这是系统开机默认加载的基础驱动,所有Windows网络通信行为均依赖该驱动运行,无法手动卸载、禁用,这也是该漏洞危害极大的核心原因。
完整漏洞属性清单:
漏洞编号:CVE-2026-68820
漏洞类型:内核态释放后重用(UAF)本地提权漏洞
风险等级:高危,CVSS 7.0
影响权限:普通用户权限 → SYSTEM最高系统权限
影响系统:Windows 11 26100、26200版本(主流新版Win11终端全覆盖)
利用条件:本地终端初始访问权限,无需管理员权限、无需额外交互
核心危害:绕过Smart App Control终端管控、规避EDR检测、部署内核级隐身后门、篡改系统日志
修复时间:2026年8月11日 微软月度补丁更新
2.2 漏洞底层原理
AFD.sys驱动在处理网络套接字异步请求时,存在典型的竞争条件缺陷。系统在释放内核内存对象后,未及时清空对象指针,也未做内存有效性校验,攻击者可以通过构造高频、密集的特殊网络请求,抢占释放后的内存空间,触发**释放后重用(Use-After-Free)**漏洞。
普通用户权限下的恶意程序,可利用该内存缺陷篡改内核态函数执行流程,直接突破用户态与内核态的权限隔离边界。Windows系统默认的权限管控、终端安全策略、进程权限限制,全部运行在用户态,无法拦截内核态的权限篡改行为。
漏洞利用成功后,攻击者可直接获取系统SYSTEM权限,这是Windows终端最高权限,能够实现修改系统内核配置、禁用安全防护服务、隐藏进程、擦除日志、植入Rootkit等所有高危操作。
2.3 漏洞利用核心限制与实战场景
很多安全人员会误解该漏洞的作用,CVE-2026-68820不支持远程直接攻击,无法通过网络端口直接入侵远程终端。它的核心作用是后渗透提权,必须配合初始沦陷权限使用。
这也是本次APT攻击的典型特征:社工钓鱼负责拿到初始普通用户权限,0Day漏洞负责完成权限升级与隐身驻留。二者结合后,攻击链路完全闭环,普通终端防护设备完全失效。
2.4 漏洞危害延伸:内核隐身对抗
Lazarus团队在利用该漏洞提权后,不会单纯窃取数据就退出,而是同步部署FudModule内核Rootkit。依托SYSTEM最高权限,该Rootkit可以直接在内核层修改进程列表、网络连接日志、文件访问记录。
终端EDR、杀毒软件、系统日志查看工具,读取的都是被篡改后的虚假数据,安全人员无法通过常规运维手段发现异常。这也是本轮攻击潜伏周期极长,多数企业事后溯源才发现被入侵数月的核心原因。
3 双链路完整攻击技术拆解
本轮梦想工作行动搭建了两套独立且互补的攻击链路,分别对应不同的社工欺骗场景,覆盖不同的受害者行为习惯,大幅提升攻击成功率。两套链路最终都会落地同款后门、调用同款0Day漏洞提权,实现统一的内网渗透效果。
3.1 链路A:加密ZIP包+DLL劫持攻击(主流攻击链路)
该链路是攻击者使用频次最高的入侵方式,适配绝大多数求职沟通场景,欺骗性最强,落地最隐蔽。
3.1.1 诱饵文件构造逻辑
攻击者向目标人员发送加密ZIP压缩包,压缩包命名完全贴合求职场景,比如《XX企业技术面试测评资料.zip》《海外军工岗位技能考核文档.zip》。压缩包内部包含三类文件:正常商用PDF阅读器程序、恶意伪装DLL文件、加密恶意载荷文件。
压缩包加密的设计,会直接绕过邮件网关、终端杀毒的静态扫描机制。常规安全设备无法解析加密压缩包内部文件,无法识别恶意样本,受害者手动解压后,防护设备已经失去前置拦截时机。
3.1.2 本地执行与DLL劫持触发
受害者双击运行压缩包内的正规PDF阅读器程序后,程序运行时会主动加载同级目录下的依赖DLL文件。攻击者提前将恶意DLL伪装成阅读器官方依赖文件,利用Windows系统DLL加载优先级缺陷,优先加载恶意组件。
整个过程前台无任何异常,PDF阅读器会正常打开招聘岗位介绍、面试要求等正规文档,受害者无法感知后台攻击行为。恶意DLL在内存中静默执行,不会落地实体文件,规避文件查杀规则。
3.1.3 下载器落地与组件拉取
恶意DLL执行后,会释放内存级下载器MISTPEN,该下载器全程无磁盘落地,仅在内存中运行,彻底规避文件查杀、哈希检测。MISTPEN会调用微软Graph API,通过受害者本机OneDrive合法通道拉取后续恶意组件。
利用微软官方API、合法云服务通道传输恶意组件,是本轮攻击的核心隐蔽手段之一。绝大多数企业流量策略默认放行微软官方服务流量,不会做深度检测,恶意组件可以无阻碍落地执行。
3.1.4 提权与内核驻留
后续组件落地后,自动调用CVE-2026-68820漏洞利用EXP,从普通用户权限快速提权至SYSTEM权限。权限升级完成后,立即部署FudModule内核Rootkit,完成终端隐身、进程隐藏、日志篡改、持久化驻留。
3.2 链路B:伪造官网+定制PDF阅读器投毒(精准高危链路)
该链路针对警惕性较高、拒绝接收陌生压缩包的目标人员,攻击者搭建高仿正规企业官网,通过搜索引擎SEO优化,让虚假官网被百度、谷歌检索收录,进一步降低受害者警惕性。本轮攻击主要伪造美国网络安全军工企业Enveil官方网站。
3.2.1 虚假官网搭建与传播
虚假官网页面样式、版权信息、产品介绍、企业资讯完全复刻真实官网,无视觉差异。网站内提供所谓的“专属安全PDF阅读器SecurityPDF”下载入口,标注为企业官方办公工具,专供技术人员使用。
攻击者在求职沟通中,引导目标人员下载该工具,声称“面试资料需使用专属阅读器打开,防止文档泄密”,贴合军工行业涉密文档管控逻辑,欺骗性极强。
3.2.2 Troy后门落地与功能启用
受害者安装运行SecurityPDF阅读器后,程序会静默释放新型远控后门Troy。该后门为Lazarus定制开发,无公开特征、无杀毒查杀记录,内置17类完整远控指令,覆盖APT攻击全流程需求。
Troy后门核心能力包括:本地文件遍历、涉密文档上传下载、交互式系统Shell、内存DLL注入、进程劫持、屏幕截屏、键盘记录、开机持久化、网络代理穿透等,完全满足内网情报窃取需求。
后门落地后同样会触发CVE-2026-68820漏洞提权,获取系统最高权限,保证后续内网横向移动、数据窃取不会被系统权限限制。
3.3 双攻击链路对比流程图
4 新型C2隐蔽机制:合法服务器劫持+RelayShell
传统APT攻击的C2服务器大多为攻击者自建的境外服务器、伪装域名,安全团队可以通过威胁情报库匹配IP、域名特征,直接拦截封禁。本轮Lazarus攻击彻底摒弃该模式,采用合法基础设施劫持的C2架构,对抗检测能力大幅升级。
4.1 Roundcube服务器劫持原理
攻击者通过前期全网扫描、弱口令爆破、漏洞探测,入侵大量企业、高校、科研机构的Roundcube网页邮件服务器。这类服务器属于正规合法业务节点,IP、域名均收录于官方备案库,流量特征完全合法,不会被安全设备标记为恶意节点。
入侵服务器后,攻击者不会篡改网站页面、不会发起恶意扫描,仅隐蔽部署轻量化PHP WebShell,命名为正常业务脚本,伪装成邮件系统附属功能,长期潜伏待用。
4.2 RelayShell中转控制机制
本次专用后门RelayShell是Lazarus定制的中转型WebShell,无公开特征、无固定指令格式,核心作用是文本文件中转指令。
攻击者在沦陷的Roundcube服务器中创建隐藏文本文件,将远控指令、下载地址、持久化配置写入文本。终端植入的Troy后门、FudModule Rootkit会定时访问该文本文件,读取并执行对应指令。
整个C2通信过程无固定恶意流量特征,无高频异常请求,无加密恶意载荷传输,所有流量都是标准的HTTP邮件业务流量。流量审计、入侵检测系统无法区分正常邮件访问和恶意指令请求。
4.3 二级跳板攻击体系
本轮攻击出现多例可信节点二次钓鱼案例。攻击者利用沦陷的法国、德国科研机构邮件服务器,以机构官方名义向外发送求职邀约、技术交流文件,借助可信机构的公信力降低目标人员警惕性,大幅提升后续攻击成功率,形成闭环攻击链条。
5 落地可复用检测脚本与规则配置
针对本次Lazarus攻击的所有特征,我整理了全套可直接复制落地的检测脚本、YARA规则、Sigma规则,覆盖漏洞利用、后门进程、C2通信、内核异常四大检测维度,适配终端EDR、SIEM平台、本地运维检测。
5.1 CVE-2026-68820漏洞系统补丁检测脚本(PowerShell)
该脚本可批量检测终端是否已安装8月安全补丁,判断是否存在0Day漏洞风险,适配域内批量终端巡检。
# 检测CVE-2026-68820补丁安装状态$patchList=Get-HotFix|Where-Object{$_.InstallDate-ge"2026-08-11"}$targetKB= @("KB5041585","KB5041586")# 对应Win11 26100/26200补丁编号$installed=$patchList|Where-Object{$_.HotFixID-in$targetKB}if($installed){Write-Host"【安全】当前终端已修复CVE-2026-68820漏洞"-ForegroundColor Green}else{Write-Host"【高危】当前终端未安装对应补丁,存在0Day提权风险"-ForegroundColor RedWrite-Host"需立即安装2026年8月Windows月度安全补丁"-ForegroundColor Yellow}# 检测系统版本是否为受影响版本$osVer=[Environment]::OSVersion.VersionStringif($osVer-match"26100|26200"){Write-Host"【风险】当前系统为CVE-2026-68820受影响版本:$osVer"-ForegroundColor Red}5.2 FudModule内核Rootkit YARA检测规则
适配终端文件查杀、内存扫描,可导入EDR、火绒、SIEM平台,检测内核级隐身后门特征。
rule Lazarus_FudModule_Rootkit { meta: description = "Lazarus 梦想工作行动 FudModule 内核Rootkit检测" author = "Security Researcher" date = "2026-08-14" severity = "High" strings: $fud1 = "FudModule.sys" ascii $fud2 = "AFD.sys exploit trigger" wide $fud3 = "kernel hook process hide" ascii $fud4 = "SYSTEM privilege elevate" wide condition: 3 of them }5.3 Troy后门进程行为Sigma检测规则
适配日志审计平台,检测Troy后门异常行为,包括内存加载、Graph API异常请求、进程隐藏等。
title:Lazarus Troy Backdoor Behavior Detectid:8a7d23f1-9c65-4e21-b890-7654321abcdestatus:stabledescription:检测梦想工作行动Troy后门核心行为author:Security Researcherdate:2026-08-14logsource:product:windowsservice:sysmondetection:selection_memory_load:EventID:7ImageLoaded|contains:-"memory.dll"-"inline.dll"Signed:falseselection_graph_api:EventID:22DestinationHostname|contains:"graph.microsoft.com"QueryName|contains:"onedrive.live.com"selection_privilege:EventID:4688CommandLine|contains:"token elevate"condition:(selection_memory_load and selection_graph_api) or selection_privilegelevel:hightags:-attack.persistence-attack.privilege-escalation-apt.lazarus5.4 Roundcube异常WebShell检测脚本(PHP)
用于自查企业邮件服务器是否被植入RelayShell后门,批量扫描可疑PHP脚本。
<?php// Roundcube服务器RelayShell后门扫描脚本$scanDir="/var/www/roundcube/";// 邮件服务器站点目录$suspectStr=["file_get_contents","fopen","exec","system","shell_exec","base64_decode"];$files=newRecursiveIteratorIterator(newRecursiveDirectoryIterator($scanDir));foreach($filesas$file){if($file->getExtension()=="php"){$content=file_get_contents($file);foreach($suspectStras$str){if(str_contains($content,$str)){echo"可疑后门文件:".$file->getPathname()." 特征:".$str."\n";}}}}?>6 分层落地防御体系部署方案
针对本次APT攻击的社工入口、0Day提权、内核隐身、合法流量C2四大核心威胁,不能依赖单一防护设备,需要搭建人员管控+终端防护+流量审计+服务器自查+日志溯源的分层防御体系,所有方案均可直接落地部署。
6.1 紧急漏洞修复(最高优先级)
全网所有Windows 11 26100、26200版本终端,立即安装微软2026年8月11日月度安全补丁,彻底封堵CVE-2026-68820提权漏洞。未打补丁的终端,所有终端防护策略均无法抵御该漏洞攻击。
企业可通过域策略、终端管理平台批量推送补丁,优先修复研发、涉密、行政办公核心终端,杜绝漏洞在野利用。
6.2 社工入口风控管控
本次攻击100%依托社工钓鱼启动,封堵入口可直接拦截90%以上的攻击行为。企业需针对涉密岗位、技术研发岗位做专项安全管控:
禁止员工随意接收陌生猎头发送的压缩包、测评工具、定制文档;禁止从非官方渠道下载办公阅读器、面试工具、测评软件;邮件网关强制拦截陌生发件人的加密ZIP、RAR压缩包,如需接收需人工二次核验。
定期针对员工开展APT钓鱼专项培训,重点讲解海外高薪岗位钓鱼陷阱,提升高端技术人员的风险识别能力。
6.3 终端安全策略加固
全员终端开启Windows Smart App Control智能管控,拦截未签名驱动、未知内核模块加载;EDR终端重点监控AFD.sys驱动异常调用、内核态未签名模块加载、进程权限突然提升至SYSTEM的异常行为。
禁用普通用户权限下的驱动加载权限,限制普通用户执行系统内核相关调用,从权限层面阻断漏洞利用链路。
6.4 流量与服务器防护加固
全网流量审计设备新增监控规则:监控微软Graph API、OneDrive通道的异常文件下载行为,拦截内存级无文件载荷传输;定期自查全网Roundcube邮件服务器,扫描可疑PHP WebShell、隐藏文本指令文件。
封禁境外未知IP对企业邮件服务器的后台访问权限,开启邮件服务器登录防爆破策略,杜绝服务器被劫持作为C2中转节点。
6.5 常态化溯源巡检机制
每日巡检终端日志,排查无文件内存执行、进程隐藏、日志篡改、SYSTEM权限异常提升行为;每周开展一次全网漏洞扫描,重点核查Windows 11终端补丁安装状态;每月开展一次APT钓鱼专项演练,检验员工风控意识。
7 本次APT攻击核心特征与复盘总结
本次Lazarus梦想工作行动的迭代升级,打破了传统APT攻击的防护边界,也暴露了当下很多企业安全体系的核心短板:重设备防护、轻人员风控,重已知威胁、轻0Day未知漏洞,重流量特征、轻合法通道恶意行为。
整个攻击最核心的特点是全链路隐蔽化:社工诱饵贴合用户需求、漏洞无前置特征、载荷内存落地无文件残留、C2依托合法基础设施、内核层面隐身对抗,每一个环节都规避了传统安全设备的检测逻辑。
和以往APT攻击相比,本轮攻击不再追求大规模入侵,而是聚焦高价值目标精准打击,针对军工、航空航天、无人机研发等核心领域,定向窃取国家级技术资料,攻击目的性、危害性远超普通网络攻击。
对于企业安全团队而言,单纯依赖特征库、漏洞库的被动防护模式已经完全失效,必须转向行为检测、异常监控、内核防护、人员风控的主动防御体系,才能应对常态化的0Day APT攻击。
互动讨论
1. 你的企业是否还存在未修复CVE-2026-68820漏洞的Windows 11终端?日常终端补丁巡检是否存在遗漏盲区?
2. 针对依托微软云合法通道传输恶意载荷的隐蔽攻击,你所在团队目前有哪些有效的检测拦截方案?