Lazarus Grubu Windows Sıfırıncı Gün Açığını Savunma Sektörüne Saldırmak İçin Kullanıyor

Kuzey Kore merkezli Lazarus Group, havacılık ve savunma sektörünü hedef alan yeni bir siber saldırı kampanyası yürütüyor. Check Point araştırmacıları, saldırganların sahte iş fırsatları üzerinden kurbanları kandırarak CVE-2026-68820 kodlu Windows sıfırıncı gün açığını istismar ettiğini ortaya koydu. Avrupa ve Hindistan merkezli kuruluşları hedef alan bu operasyonda, kurbanlara zararlı DLL dosyaları içeren sahte PDF görüntüleyiciler gönderiliyor.
Söz konusu açık, Windows'un Ancillary Function Driver for WinSock (afd.sys) bileşeninde yer alan bir use-after-free zafiyetinden kaynaklanıyor. Saldırganlar, bu zafiyeti kullanarak sistem üzerinde tam yetki (System privileges) elde edebiliyor. Microsoft, 11 Ağustos'ta yayınladığı yama ile bu açığı kapatırken, CISA da zafiyeti bilinen istismar edilen açıklar kataloğuna ekleyerek federal kurumların yamayı iki hafta içinde uygulaması gerektiğini bildirdi.
Saldırı zinciri, Mistpen adlı bir indirici ve ForestTiger isimli backdoor yazılımının sisteme yerleştirilmesiyle devam ediyor. Ayrıca saldırganlar, SecurityPDF adlı trojanlı bir uygulama aracılığıyla Troy isimli yeni bir DLL implantı kullanarak dosya hırsızlığı, veri sızdırma ve süreç sonlandırma gibi işlemleri gerçekleştirebiliyor. Komuta kontrol altyapısı olarak ise daha önce sızdırılmış Roundcube ve CMS platformları kullanılıyor.
Güvenlik ekiplerinin, Ağustos ayı Patch Tuesday güncellemelerini önceliklendirmesi ve ağ trafiğindeki olağan dışı hareketleri incelemesi kritik bir savunma adımı olarak görülüyor.


