Direct naar de inhoud
Beveiligingsnieuws

Windows zero-day: Lazarus grijpt SYSTEM via afd.sys

Windows zero-day

Volgens Check Point zetten Noord-Koreaanse aanvallers een Windows zero-day in om systemen over te nemen. De kwetsbaarheid is inmiddels gepatcht, maar de aanval laat zien hoe snel een nieuwe fout onderdeel kan worden van een complete infectieketen—van misleiding tot privilege-escalatie.

De activiteit wordt toegeschreven aan de Lazarus Group en is een voortzetting van de langdurige “Operation Dream Job”-campagne. Daarbij richten aanvallers zich op werkzoekenden met nepvacatures bij bekende bedrijven, om uiteindelijk malware uit te rollen.

Operation Dream Job: neprecruiting als startpunt

De campagne bestaat al sinds begin 2026. Aanvallers benaderen potentiële slachtoffers als recruiter en gebruiken daarvoor populaire professionele platforms of directe berichten-apps. Hun doel is telkens hetzelfde: de ontvanger overtuigen om een schadelijke payload te downloaden.

In één van de beschreven infectiepaden wordt een archief aangeboden dat meerdere componenten bevat: een PDF-viewer-onderdeel, een kwaadaardige DLL en een versleutelde payload die zich voordoet als een PDF. Op het eerste gezicht lijkt het resultaat een document dat gewoon geopend kan worden.

DLL sideloading en decoy-tekst

De uitvoering verloopt via DLL sideloading. Daarmee wordt de downloader van Mistpen in het geheugen gestart, terwijl op het scherm een “misleidende” functie of vacaturebeschrijving zichtbaar blijft. Zo wordt de aandacht van het slachtoffer afgeleid tijdens het daadwerkelijke proces op de achtergrond.

De echte doorbraak: afd.sys en System-rechten

Na de eerste stappen schakelt de keten over naar herkenning van de omgeving, het opzetten van persistentie en het vervolgens misbruiken van een eerder onbekende Windows-fout in de Ancillary Function Driver voor WinSock: afd.sys.

Deze Windows zero-day is inmiddels gecatalogiseerd als CVE-2026-68820. Het gaat om een use-after-free-kwetsbaarheid. In de praktijk kan de aanvaller daardoor een race condition uitlokken en zodoende privileges ophogen naar System.

Microsoft repareerde op Patch Tuesday

Microsoft heeft de fout op 11 augustus opgelost via zijn Patch Tuesday-updates. Daarnaast heeft CISA de kwetsbaarheid opgenomen in de Known Exploited Vulnerabilities (KEV)-catalogus. CISA roept federale instanties op om de patch binnen twee weken door te voeren.

Voor organisaties buiten de VS geldt hetzelfde praktische punt: zodra een issue in KEV terechtkomt, is het signaal dat echte aanvallen niet “theoretisch” zijn.

ForestTiger en Troy: modulaire backdoors in geheugen

Na het verkrijgen van hogere rechten vervolgt de aanvallersketen de aanval met de inzet van ForestTiger, een bekende Lazarus-backdoor. Deze stap volgt op de succesvolle exploit van afd.sys.

Check Point beschrijft daarnaast een tweede infectieketen. Daarbij wordt het slachtoffer doorgestuurd naar een “trojanized” PDF viewer met de naam SecurityPDF. Die viewer zoekt in elke geopende PDF naar een verborgen marker. Wordt die marker gevonden, dan wordt een backdoor direct in het geheugen uitgevoerd.

Troy als nieuwe DLL-implant

De backdoor in deze route heet Troy en functioneert als een DLL-implant. Troy ondersteunt naar verluidt 17 operator-commando’s, waaronder:

  • bestandsopsomming
  • downloaden en uploaden van bestanden
  • datadiefstal
  • shell-toegang
  • procesbeëindiging
  • DLL-injectie

Door die set commando’s kan één implant veel verschillende fases van de aanval ondersteunen: van discovery tot controle en exfiltratie.

Command-and-control via webplatformen en RelayShell

Ook de command-and-control (C&C) valt op door de gekozen infrastructuur. Check Point meldt dat de waargenomen C&C-locaties onder meer bestaan uit gecompromitteerde Roundcube-webmailinstallaties en CMS-platformen. Veel van deze systemen zijn eerder in verband gebracht met een remote code execution-kwetsbaarheid, CVE-2025-49113, die al sinds juni 2025 wordt misbruikt.

Op sommige van die servers draait RelayShell, een PHP-webshell die niet precies werkt als een traditionele backdoor. In plaats daarvan functioneert RelayShell volgens Check Point meer als een communicatiRelay tussen geïnfecteerde endpoints en de operator. Dat gebeurt via eenvoudige tekstbestanden met commando’s en antwoorden.

Deze aanpak maakt het lastiger om de activiteit te herkennen met alleen “klassieke” backdoorpatronen, omdat het dataverkeer kan lijken op geautoriseerde webcommunicatie.

Welke sectoren worden geraakt?

De nieuwe campagne richt zich vooral op defensie en de luchtvaart. Check Point noemt doelen in meerdere landen, met name organisaties in Europa en India. Voorbeelden van landen die specifiek worden genoemd zijn Frankrijk en Duitsland, maar ook Brazilië en India.

De relevantie voor organisaties is helder: dit is geen generieke opportunistische phishing die alleen op individuele gebruikers mikt. Het gaat om ketens die juist bedoeld lijken om aanvallen op strategische sectoren door te zetten.

Wat betekent dit voor je patch- en responsstrategie?

Check Point benadrukt dat het risico extra groot is door de combinatie van drie factoren: er is een zero-day die inmiddels is gepatcht, er is een nieuwe modulaire backdoor-route, en er is webgebaseerde infrastructuur die kan lijken op legitiem verkeer.

Voor securityteams komt dat neer op praktische prioriteiten:

  • Patch snel: voer de augustus Patch Tuesday-update door, zeker voor Windows-servers en endpoints in de getroffen sectoren.
  • Controleer indicators: beoordeel relevante indicators of compromise en logpatronen die passen bij de beschreven ketens.
  • Hanteer dezelfde waakzaamheid bij recruiting: behandel ongevraagde downloadverzoeken van “recruiters” als verdacht, net zoals bij elke andere onbekende download.

Daarbij hoort ook dat je interne processen rond documentdownloads—zoals PDF’s en “vacaturebestanden”—consistent streng toepast. De aanval start namelijk niet met een technische exploit in eerste instantie, maar met overtuigende sociale engineering.

Extra aandachtspunten: van ongebruikelijke downloads tot web-C2

Een belangrijk leerpunt is dat de aanval meerdere lagen combineert: misleiding (neprecruiting), technische uitvoering (DLL sideloading en geheugenuitvoering) en vervolgens controle via backdoors die in verschillende stappen samenwerken.

Let daarom bij monitoring vooral op het geheel: ongebruikelijke downloads vanuit chat- of platformcontexten, verdachte DLL-gedragspatronen, en later webverkeer dat gekoppeld kan worden aan gecompromitteerde webmail of CMS-domeinen.

Door die samenhang te bewaken, wordt het sneller om een aanval te herkennen zodra een deel van de keten zichtbaar wordt.

Conclusie

De recente meldingen rondom de Windows zero-day (CVE-2026-68820 in afd.sys) tonen hoe een nieuwe kwetsbaarheid direct kan leiden tot System-overname binnen een bredere campagne. Microsoft heeft de fout inmiddels gepatcht en CISA heeft de issue toegevoegd aan KEV, wat een duidelijke waarschuwing is dat organisaties nu moeten handelen.

Combineer snelle patching met gerichte detectie en strengere controle op ongevraagde recruitmentberichten en downloads. Daarmee verlaag je de kans dat een slimme infectieketen alsnog succesvol wordt.

Gerelateerd: als je ook wilt weten hoe aanvallen via onverwachte kwetsbaarheden en misbruik van processen zich doorzetten, lees dan ook ShieldBreak: Microsoft Defender patch-bypass met SYSTEM.

Bron: https://www.securityweek.com/fresh-windows-zero-day-exploited-in-north-korean-cyberattacks/