CISA 命令联邦机构修补 DPRK 利用的 Windows 漏洞
CISA 给联邦机构直到 8 月 25 日修补 CVE-2026-68820,这是一个 Winsock 权限提升漏洞,被朝鲜的 Lazarus 在 Operation Dream Job 中利用。

执行摘要
美国网络安全和基础设施安全局(CISA)已下令联邦机构在两周内修补一个Windows漏洞,此前确认朝鲜黑客正在积极利用该漏洞,针对国防和航空航天求职者的行动。该漏洞被追踪为CVE-2026-68820,是微软最新Patch Tuesday发布中唯一被公司确认在现实世界攻击中被使用的漏洞。它存在于Winsock中,Winsock是Windows的一个核心组件,它使应用程序能够进行网络通信,例如网络浏览器。CISA的指令要求机构在8月25日之前应用补丁,该补丁需要设备重启,没有替代方案。鉴于Lazarus Group确认的利用,这是任何运行Windows端点的组织的关键行动项,不仅仅是联邦机构。
技术分析
CVE-2026-68820是Winsock中的一个权限提升漏洞,Winsock是一个技术基础,允许程序访问网络服务。微软和CISA在周二确认了该漏洞正在被积极利用。该漏洞的CVSS严重性评分为10分中的7.0,被评为高。Nightwing的Nick Carroll将该漏洞描述为类似于入侵者在一扇关闭的门中溜过,为一个安全设施打印自己的全访问VIP徽章——这是一个合适的类比,说明了一个攻击者如何从有限的访问权限获得对系统的完全控制。
该漏洞是由Check Point研究人员披露给微软的,他们在调查最新的“梦想工作”行动中的攻击波时发现了它——这是朝鲜黑客利用求职申请流程的长期行动。根据Check Point周二发布的报告,Lazarus Group黑客冒充洛克希德·马丁公司和隐私技术公司Enveil的招聘人员,通过LinkedIn和其他平台联系个人,然后发送恶意PDF文件。一旦打开,PDF启用了一个后门,为Lazarus提供了长期的远程访问。恶意软件首先收集有关受感染设备的信息,然后部署CVE-2026-68820的漏洞利用。
Check Point研究人员最初认为这个问题与去年修复的一个过去漏洞有关,但进一步测试证明它是一个新的漏洞。该漏洞“允许已经将恶意软件植入机器的攻击者从有限的访问权限升级到完全控制它,这种控制通常为操作系统本身保留。”Automox的CTO Jason Kikta指出,同一个组件在2024年被Lazarus Group利用,并且该漏洞需要两个步骤:攻击者需要通过钓鱼进入低权限的立足点,然后使用它。“将这个视为本月的截止项。这是发布中唯一被确认利用的漏洞,它适用于你管理的每个Windows端点。让噪音发挥作用。这种利用模式是可以检测的,但只有在你的检测实际上覆盖了内核驱动程序竞赛滥用时,”Kikta补充道。
入侵指标
Check Point的报告没有发布具体的IOC,如哈希值或域名。然而,该行动的基础设施因其使用合法、受信任的平台而引人注目。Check Point的威胁情报主管Sergey Shykevich表示,Lazarus“隐藏在显眼的地方,背后是排名靠前的搜索结果、真正的供应商品牌以及他们已经破坏的组织的声誉。”防御者应监控通过LinkedIn或其他专业网络站点发送的可疑PDF文件,特别是那些声称来自国防或航空航天招聘人员的文件,以及涉及内核级操作的后续利用活动。
战术、技术与程序
攻击链始于鱼叉式网络钓鱼(T1566.001),攻击者冒充招聘人员并发送恶意PDF。当受害者打开文件(T1204.002)时,执行操作,触发后门。后门执行系统信息发现(T1082),然后利用CVE-2026-68820进行权限提升(T1068)。这允许攻击者获得SYSTEM级访问权限,之后他们建立长期的命令和控制(T1071)。在内核驱动程序空间使用零日漏洞表明了一个拥有重要资源的复杂行为者,与Lazarus Group的已知能力一致。
威胁行为者背景
Lazarus Group是朝鲜侦察总局运营的一个臭名昭著的黑客行动。自2020年以来,多个威胁研究公司一直在追踪他们,以“梦想工作”行动的名义。谷歌在2022年警告说,为10家不同的新闻媒体、域名注册商、网络托管提供商和软件供应商工作的250人被该行动针对,收到了来自假冒招聘人员的恶意电子邮件,声称来自迪士尼、谷歌和甲骨文。ESET之前追踪了与该行动相关的在印度、波兰、英国和最近的意大利的入侵。当前的浪潮针对包括监视传感器、无人机和机器人在内的国防部门,受害者在法国、德国、巴西和印度。这一活动与朝鲜特工渗透组织的更广泛模式一致,包括最近FBI对一个联邦机构的调查,该机构错误地雇佣了一名来自朝鲜的IT工人。
缓解措施与建议
根据CISA的约束性操作指令,联邦机构必须在8月25日之前修补CVE-2026-68820。对于所有其他组织,强烈建议应用微软最新的Patch Tuesday更新,因为这是此次发布中唯一被确认利用的漏洞。没有替代方案,需要重启。鉴于攻击向量需要一个初始的立足点,组织还应该审查他们的电子邮件安全控制,以防止恶意PDF,并监控以可疑招聘为主题的钓鱼。检测工作应该集中在内核驱动程序竞赛滥用上,正如Automox的Kikta所指出的,以及试图提升权限的后续利用活动。由于该行动滥用了合法的基础设施,传统的钓鱼意识培训可能效果较差;防御者应该强调通过离线渠道验证招聘人员身份。
订阅更新
将最新的网络安全资讯直接发送到您的邮箱。
