Il gruppo nordcoreano Lazarus Group ha sfruttato una nuova vulnerabilità zero-day di Windows per compromettere organizzazioni nel settore difesa e aerospaziale. L’incidente, avvenuto nell’agosto 2026, ha colpito aziende in Francia, Germania, Brasile e India. L’attacco conferma la pericolosità crescente di questo attore state-sponsored.
CVE-2026-68820: il nuovo zero-day nel driver AFD.sys
Come funziona la vulnerabilità
La vulnerabilità tracciata come CVE-2026-68820 risiede nel driver Windows AFD.sys. Si tratta del componente Ancillary Function Driver for WinSock. Gli attaccanti lo hanno sfruttato per ottenere privilegi SYSTEM sul sistema compromesso.
Lazarus Group ha concatenato questa falla con strumenti post-exploitation già noti. In particolare, ha impiegato il rootkit FudModule per disabilitare le soluzioni di sicurezza. Parallelamente, ha distribuito un nuovo backdoor chiamato Troy, mai osservato in precedenza.
Un pattern già visto in passato
Vale la pena sottolineare che questo non è il primo attacco di Lazarus su AFD.sys. Nel febbraio 2024, il gruppo aveva sfruttato CVE-2024-21338 nel driver AppLocker. Nell’agosto 2024, aveva utilizzato CVE-2024-38193, sempre in AFD.sys, abbinandolo a FudModule.
Il pattern si ripete con coerenza. Lazarus individua un driver Windows affidabile. Lo sfrutta per scalare i privilegi. Poi distribuisce strumenti per nascondere la propria presenza. L’agosto 2026 segue esattamente questa sequenza collaudata.
Operation Dream Job: la campagna che non si ferma
Il metodo dell’ingegneria sociale
L’attacco di agosto 2026 rientra nella lunga campagna nota come Operation Dream Job. Lazarus Group avvia il contatto con le vittime attraverso false offerte di lavoro. I bersagli sono tipicamente ingegneri, ricercatori e professionisti del settore difesa.
Gli attaccanti si spacciano per recruiter legittimi. Inviano documenti, link o inviti a colloqui online. Una volta ottenuto un accesso iniziale, distribuiscono il malware. Questa tecnica si è dimostrata efficace contro aziende come Lockheed Martin in passato.
Perché difesa e aerospaziale sono nel mirino
In questo contesto, la scelta dei settori non è casuale. Le organizzazioni colpite lavorano su droni, sensori di sorveglianza e robotica avanzata. Queste tecnologie hanno un alto valore strategico e militare.
Tuttavia, non sono solo i grandi nomi a rischio. Lazarus prende di mira interi ecosistemi industriali. Anche i fornitori secondari e le PMI legate alla difesa devono considerarsi potenziali bersagli. Il gruppo cerca informazioni su tecnologie dual-use e catene di approvvigionamento sensibili.
Implicazioni operative e raccomandazioni per i CISO
Patch e riduzione della superficie di attacco
Di conseguenza, la priorità immediata per ogni organizzazione è l’applicazione delle patch Microsoft. CVE-2026-68820 è stata inclusa nel Patch Tuesday di agosto 2026. Microsoft ha classificato la falla come attivamente sfruttata.
Oltre al patching rapido, è fondamentale limitare i percorsi di escalation dei privilegi locali. Lazarus parte sempre da un accesso con privilegi bassi. Poi scala fino a SYSTEM o al livello kernel. Ridurre questa superficie è essenziale.
Difesa in profondità: cosa fare concretamente
Lazarus Group progetta i propri strumenti per disattivare le soluzioni EDR. Per questo motivo, le organizzazioni devono adottare soluzioni con protezione antimanomissione e visibilità a livello kernel.
In particolare, si raccomandano le seguenti misure:
- Monitoraggio dei driver vulnerabili: bloccare i driver non autorizzati prima che vengano sfruttati.
- Logging centralizzato: garantire visibilità completa sulle attività di sistema.
- Segmentazione della rete: limitare i movimenti laterali dopo una compromissione.
- Least privilege: ogni utente e processo deve operare con i minimi privilegi necessari.
- Awareness per il personale tecnico: formare i dipendenti a riconoscere approcci di falso recruiting.
Inoltre, è essenziale stabilire procedure di verifica per le offerte di lavoro non sollecitate. I professionisti di R&D e ingegneria sono i bersagli più frequenti. Un processo di validazione dell’identità del recruiter può fare la differenza.
Conclusione
Lazarus Group non è un attore opportunistico. È un gruppo state-sponsored con risorse elevate e una strategia a lungo termine. L’attacco di agosto 2026 dimostra ancora una volta la capacità del gruppo di combinare exploit zero-day, rootkit avanzati e ingegneria sociale.
Per i manager e i CISO, il messaggio è chiaro. Non basta reagire agli incidenti. Serve una postura di sicurezza proattiva, aggiornata e resiliente. La minaccia è reale, persistente e in evoluzione.
Fonti:
- The Hacker News – Lazarus Exploits Windows Zero-Day
- BleepingComputer – Microsoft August 2026 Patch Tuesday
- The Register – 421 bugs in Microsoft’s Patch Tuesday release
Fonte: Articolo originale
Attacchi state-sponsored come quelli di Lazarus Group evidenziano la necessità di condividere threat intelligence in modo rapido e sicuro tra organizzazioni dello stesso settore. IsacChain consente la condivisione sicura e verificata di indicatori di compromissione tra ISAC e aziende, supportando al contempo la compliance NIS2 in modo automatizzato e tracciabile. Ogni informazione condivisa è certificata tramite verifica blockchain, garantendo integrità e non ripudio dei dati. Scopri come IsacChain può aiutare la tua organizzazione su www.isacchain.com