Skip to main content
← 返回示範目錄
PDF 濫用 intermediate · 15 min

Lazarus「夢幻工作行動」:以 PDF Launch 動作投放 Troy 後門(afd.sys 零時差漏洞 CVE-2026-68820)

2026 年 8 月 11 日,Microsoft 八月 Patch Tuesday 修補 421 個 CVE,其中包括 CVE-2026-68820(CVSS 7.0)——afd.sys(WinSock 背後的附屬功能驅動程式)中的 use-after-free 漏洞,可讓攻擊者提升至 SYSTEM 權限。這是 Microsoft 標記為遭到積極利用的唯一漏洞,Check Point Research 將其歸因於北韓 Lazarus 集團的「Operation Dream Job」行動;CISA 同日將其列入 KEV,聯邦政府修補期限為 8 月 25 日。Dream Job 散佈被植入後門的 PDF 檢視器(SecurityPDF),投放 Troy 後門,鎖定歐洲與印度的國防、航太及航空組織。入侵後,攻擊鏈結合 afd.sys 零時差漏洞與 FudModule 核心根工具取得 SYSTEM 並關閉 EDR,中繼基礎設施則架設在遭入侵的 Roundcube 伺服器(CVE-2025-49113)與搭載 RelayShell PHP 網頁後門的 WordPress 主機上。本示範提供一份 PDF,其 OpenAction 的 Launch 項目會在檔案一開啟時立即呼叫外部程式——正是 Dream Job 誘餌會攜帶的濫用模式——但酬載僅為開啟小算盤(安全、無破壞性)。MetaDefender Deep CDR 剖析 PDF、移除 Launch/OpenAction 項目與所有動態內容,並重建一份乾淨、功能完整、無法執行任何程式的文件。

攻擊手法

PDF OpenAction Launch executing an external program on open (User Execution: Malicious File)

MITRE ATT&CK

T1204.002 ↗

影響平台

linuxwindows

檔案類型

.pdf

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---