Khai thác CVE-2026-68820
Thực tế, Microsoft đã khắc phục lỗ hổng này trong bản cập nhật bảo mật Patch Tuesday tháng 8/2026, đánh dấu nó là lỗ hổng đang bị khai thác tích cực trên thực tế. Các nhà nghiên cứu phát hiện rằng nhóm tin tặc Lazarus đã lợi dụng lỗ hổng CVE-2026-68820 từ đầu tháng 7/2026 để tiến hành các cuộc tấn công mạng.
Theo gã khổng lồ công nghệ, CVE-2026-68820 là lỗi use-after-free trong Windows Ancillary Function Driver for WinSock (AFD.sys), cho phép kẻ tấn công tăng quyền truy cập cục bộ, đồng thời nhấn mạnh rằng, người dùng được xác thực cục bộ có thể chạy một ứng dụng được tạo ra đặc biệt trên hệ thống bị ảnh hưởng để gây ra tình trạng race condition, cuối cùng giành được quyền SYSTEM mà không cần bất kỳ tương tác nào của người dùng.
Một cuộc tấn công gần đây nằm trong khuôn khổ chiến dịch Operation Dream Job đã nhắm mục tiêu vào các tổ chức quốc phòng, hàng không vũ trụ và hàng không ở châu Âu và Ấn Độ, sử dụng các lời mời tuyển dụng giả mạo cho nhân viên tại các đơn vị mục tiêu. Ít nhất trong một trường hợp, kẻ tấn công đã xâm nhập thành công một tổ chức ở Pháp và sử dụng nó để thực hiện các cuộc tấn công lừa đảo có chủ đích nhằm vào các đối tượng khác.
Theo dõi biến thể mới nhất của chiến dịch, các nhà nghiên cứu tại công ty an ninh mạng Check Point phát hiện các tin tặc Lazarus đã tích hợp một lỗ hổng khai thác cho CVE-2026-68820, đặc biệt hỗ trợ các bản build Windows 11 26100 và 26200, vào một phiên bản mới của rootkit chế độ kernel FudModule nhằm nâng cao đặc quyền.
.jpg)
Chuỗi lây nhiễm mới nhất của Lazarus (Nguồn: Check Point)
Triển khai mã độc Troy và web shell RelayShell mới
Đây không phải là lần đầu tiên các tin tặc Lazarus khai thác lỗ hổng zero-day trong AFD.sys để leo thang đặc quyền và cài đặt rootkit FudModule trên các hệ thống mục tiêu. Các nhà nghiên cứu cho biết, phiên bản rootkit mới nhất có các khả năng đã được ghi nhận trước đó như vô hiệu hóa tính năng thu thập dữ liệu EDR và can thiệp vào các sản phẩm bảo mật, đồng thời bổ sung thêm tính năng Smart App Control tampering.
Phân tích của Check Point cho thấy tin tặc cũng đã triển khai một phần mềm độc hại mới có tên Troy, hỗ trợ 17 lệnh theo dõi và giám sát, điển hình như: Trinh sát tiến trình và hệ thống; tải lên (upload); tải xuống (download); xóa và trích xuất tệp dựa trên kho lưu trữ; thực thi lệnh ẩn; chấm dứt tiến trình từ xa; chèn DLL vào bộ nhớ; thay đổi cấu hình và thời gian phát đèn hiệu (beacon).
Check Point báo cáo quan sát thấy các hành vi rà quét nhắm vào các cài đặt Roundcube tồn tại điểm yếu, sau đó bị xâm nhập bằng một web shell PHP mới có tên là RelayShell. Kẻ tấn công có thể đã sử dụng thông tin đăng nhập bị rò rỉ để xác thực với Roundcube trước khi khai thác lỗ hổng CVE-2025-49113, một lỗ hổng PHP object-deserialization đã được xác thực, để thực thi mã từ xa.

Các lệnh RelayShell (Nguồn: Check Point)
Dựa trên số lượng mã định danh mà họ thu thập được, các nhà nghiên cứu xác định được ít nhất 17 máy chủ bị nhiễm RelayShell. “Chiến dịch Operation Dream Job" mới tập trung mạnh vào lĩnh vực quốc phòng, đặc biệt là các tổ chức tham gia vào các công nghệ quân sự như cảm biến giám sát, máy bay không người lái và robot. Chiến dịch này có phạm vi toàn cầu, với các hoạt động mở rộng sang Nam Mỹ, bao gồm cả Brazil, đã đạt được hiệu quả nhắm mục tiêu thành công ở Tây Âu, trong đó có Pháp và Đức, Check Point thông tin.
Các nhà nghiên cứu nhận định, những phát hiện mới nhất có thể xác nhận rằng, Lazarus đã phát triển nhanh chóng hơn các hoạt động bí mật và tinh vi, thích ứng với môi trường mục tiêu. Trong trường hợp này, tin tặc lợi dụng cơ sở hạ tầng web hợp pháp (các phiên bản Roundcube bị xâm nhập) để che giấu các thông tin liên lạc độc hại. Báo cáo của Check Point chia sẻ danh sách các dấu hiệu xâm phạm liên quan đến các cuộc tấn công, cũng như một tập rule YARA giúp phát hiện webshell RelayShell.
Kết luận
Những diễn biến mới trong Chiến dịch Operation Dream Job cho thấy Lazarus đang ngày càng nâng cao khả năng kết hợp giữa khai thác lỗ hổng zero-day, mã độc kernel và hạ tầng hợp pháp bị xâm nhập để duy trì hoạt động bí mật. Việc khai thác CVE-2026-68820, cùng với sự xuất hiện của Troy và RelayShell, cho thấy chuỗi tấn công không chỉ tập trung vào việc giành quyền truy cập mà còn hướng tới duy trì quyền kiểm soát, né tránh các cơ chế phòng vệ và mở rộng phạm vi xâm nhập.
Đáng chú ý, mục tiêu tập trung vào các tổ chức quốc phòng, hàng không vũ trụ và những đơn vị sở hữu công nghệ nhạy cảm cho thấy nguy cơ từ chiến dịch này không dừng lại ở một thiết bị bị xâm nhập, mà có thể trở thành bàn đạp để tiếp cận các mục tiêu có giá trị cao hơn. Việc Microsoft đã phát hành bản vá cho CVE-2026-68820 càng nhấn mạnh yêu cầu các tổ chức phải nhanh chóng cập nhật hệ thống, đồng thời tăng cường giám sát các máy chủ Roundcube, endpoint và hành vi bất thường ở cấp kernel. Trong bối cảnh các nhóm tấn công có khả năng nhanh chóng tích hợp lỗ hổng mới vào bộ công cụ của mình, khả năng phát hiện sớm, quản lý bản vá và chủ động săn tìm dấu hiệu xâm phạm cần được xem là tuyến phòng thủ quan trọng thay vì chỉ phản ứng sau khi sự cố xảy ra.
