// 2 CRITICAL · 7 ZERO-DAY · 10 CVE · 8 EXPLOIT NELLE ULTIME 24H
Check Point scopre una nuova wave di Operation Dream Job con SecurityPDF e Troy. Lazarus usa CVE-2026-68820 per deployare FudModule a livello kernel. La patch è del

L'11 agosto 2026 Check Point Research pubblica l'analisi di una nuova wave di Operation Dream Job condotta dal gruppo Lazarus. Il threat actor distribuisce SecurityPDF, un PDF viewer trojanizzato basato su MuPDF, per aprire la porta a Troy, un backdoor non documentato precedentemente. La catena culmina nello sfruttamento del zero-day CVE-2026-68820 nel driver Windows AFD.sys, che consente il deploy di FudModule in modalità kernel con privilegi SYSTEM. Microsoft ha rilasciato patch lo stesso giorno, nell'ambito di August Patch Tuesday, seguendo responsible disclosure da Check Point.

Punti chiave
  • SecurityPDF è un PDF viewer modificato basato su MuPDF che esegue payload da PDF craftati quando rileva il marker "This document is encrypted with sumatrapdf reader!!!!!!!!!!!!"; decrittografia con XOR key 0x39, scrittura in %TEMP%\new.exe e lancio di Troy [FONTE 1]
  • Almeno tre siti web impersonano l'azienda Enveil per distribuire SecurityPDF, con SEO poisoning che li posiziona tra i top result dei motori di ricerca [FONTE 1]
  • CVE-2026-68820 è un zero-day LPE in AFD.sys con CVSS 7.0 HIGH; la patch Microsoft è del 11 agosto 2026 [FONTE 1]
  • ESET ha osservato stesso pattern—job lure e PDF reader trojanizzato—in wave precedente da marzo 2025 targeting aziende difesa europee, inclusi produttori componenti UAV [FONTE 2]

La supply chain della fiducia: come Lazarus costruisce credibilità

L'ingegneria sociale di Lazarus non si ferma a un'email ben scritta. Il gruppo ha costruito un ecosistema di siti clonati, SEO poisoning e software apparentemente legittimo per abbassare le difese cognitive della vittima. Almeno tre siti impersonano Enveil, azienda reale del settore crittografia omomorfica, e competono nei ranking di ricerca come risultati primari [FONTE 1].

SecurityPDF è il cuore di questa architettura. Basato su MuPDF, framework open-source, il viewer è stato modificato in due punti del codice responsabili dell'apertura dei documenti. Quando rileva il marker specifico, decripta il payload con XOR key 0x39, lo scrive come %TEMP%\new.exe e lo esegue [FONTE 1]. Il file PDF funge da key, il viewer da lock pick. L'utente vede un documento che si apre normalmente; sotto, Troy si installa.

La separazione della catena di infezione è calcolata. Il viewer arriva da un sito SEO-ottimizzato; il payload da un canale diverso. Questa biforcazione riduce la superficie rilevabile: un EDR che monitora solo il download iniziale non vede il secondo stadio se il PDF è craftato ad hoc.

"The threat actor exploited CVE-2026-68820, a zero-day vulnerability in the Microsoft AFD.sys driver, to deploy a new version of FudModule" — Check Point Research

Il nucleo kernel: CVE-2026-68820 e FudModule

Il breakthrough tecnico è lo sfruttamento di CVE-2026-68820, zero-day nel driver AFD.sys (Ancillary Function Driver for Winsock). Check Point documenta che Lazarus lo ha usato per ottenere SYSTEM privileges e deployare una nuova versione di FudModule rootkit in modalità kernel [FONTE 1]. Il CVSS è 7.0, classificazione HIGH, con vector AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H [FONTE 1].

AFD.sys è un componente del sottosistema di rete Windows, caricato in kernel space. Un LPE qui significa bypassare tutte le protezioni user-mode, EDR incluse. FudModule, documentato da tempo nella cronaca di Lazarus, ottiene così persistenza e invisibilità operative. Check Point non specifica tecniche di evasione EDR aggiornate per questa versione, ma il pattern storico del gruppo indica che il rootkit modifica strutture kernel per nascondere processi e connessioni [FONTE 1, FONTE 4].

Microsoft ha assegnato il CVE e rilasciato patch l'11 agosto 2026, nell'ambito di August Patch Tuesday, seguendo responsible disclosure da Check Point [FONTE 1]. La fonte non specifica se varianti della stessa vulnerabilità restino esplorabili.

Due catene, un obiettivo: la mappa delle infection chain

Check Point identifica due percorsi distinti. La prima: DLL sideloading con PDF viewer legittimo più libmupdf.dll malevola, che conduce a MISTPEN, documentato da Mandiant nel 2024 come strumento che usa Microsoft Graph API e OneDrive per C2 e download moduli aggiuntivi; da qui LPE con CVE-2026-68820 e deploy di ForestTiger [FONTE 1]. La seconda: SecurityPDF più PDF craftato, che installa direttamente Troy [FONTE 1].

Lazarus ha inoltre sfruttato CVE-2025-49113, con CVSS 9.9 CRITICAL, per compromettere server Roundcube. Su questi ha installato RelayShell, webshell PHP che trasforma server legittimi in relay C2 [FONTE 1]. Almeno in un caso, un'organizzazione compromessa in Europa occidentale è stata riutilizzata per spear-phishing verso ulteriori vittime, abusando della reputazione del dominio compromesso [FONTE 1].

Perche è importante

Il dossier non specifica il metodo esatto di primo contatto nella wave 2026—LinkedIn, email o messaging app restano ipotesi, anche se Check Point indica "likely" basandosi su precedenti [FONTE 1]. Il numero totale di organizzazioni compromesse non è quantificato. Non emerge se Enveil o altre aziende citate come decoy (Lockheed Martin, BAE) siano state effettivamente compromesse o solo impersonate; Check Point precisa esplicitamente che "there are no indications that the company was targeted or compromised" [FONTE 1, UNKNOWN/LIMITI].

La fonte non documenta misure correttive specifiche oltre alla patch Microsoft. Non specifica se esistano IoC sufficienti per detection pre-esecuzione di SecurityPDF, né dettagli sulla geografia dei server RelayShell o sulla durata dello sfruttamento di CVE-2026-68820 prima della disclosure.

Ciò che il brief rende evidente è l'evoluzione del modello: da phishing a supply chain di fiducia. Il job lure è difficilmente filtrabile tecnicamente—non c'è allegato sospetto, solo un link a un sito legittimo-appearing con utility professionale. La combinazione con zero-day kernel mostra sofisticazione che supera la pura ingegneria sociale.

Linea del tempo e convergenza con wave precedenti

ESET ha documentato wave Operation DreamJob da marzo 2025, targeting aziende difesa in Europa: metal engineering, aircraft components, UAV-related. Il pattern è identico—job lure, PDF reader trojanizzato, DLL side-loading—con attribuzione a Lazarus basata su ScoringMathTea e altre famiglie malware [FONTE 2]. ESET collega il targeting UAV allo sviluppo del programma drone della Corea del Nord [FONTE 2].

La wave 2026 di Check Point non è stata osservata da ESET con SecurityPDF o Troy; ESET descrive ScoringMathTea nella wave 2025 [FONTE 2, COSE DA NON DIRE]. La convergenza sta nel modus operandi, non necessariamente negli stessi sample. Due vendor, due wave, stessa filosofia operativa.

L'attacco dimostra che il perimetro difensivo si è spostato: non più solo endpoint e email gateway, ma la validazione di ogni software "utility" anche da siti apparentemente legittimi. Il problema non è più riconoscere il phishing; è verificare che la supply chain di fiducia—SEO, dominio, certificato, codice—non sia stata replicata ad arte. Per le aziende di difesa e aerospaziale, questo significa che il controllo deve avvenire out-of-band: un viewer PDF richiesto per un'offerta di lavoro va scaricato dal sito del vendor originale, non dal top result di Google.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. research.checkpoint.com
  2. welivesecurity.com
  3. msrc.microsoft.com
  4. malpedia.caad.fkie.fraunhofer.de
  5. clearskysec.com