איתי כהןVIEW PROFILE →
חוקרי צ'ק פוינט הישראלית חשפו: קבוצת לזרוס הצפון קוריאנית ניצלה פרצת אפס בחלונות כדי לתקוף תעשיות ביטחון ותעופה
חברת הסייבר הישראלית צ'ק פוינט חשפה כי קבוצת לזרוס, הזרוע הדיגיטלית של צפון קוריאה, ניצלה פרצת אפס בליבת מערכת חלונות, המזוהה כ CVE-2026-68820, כדי לחדור לחברות ביטחון ותעופה בצרפת, גרמניה, ברזיל והודו. מיקרוסופט הפיצה עדכון אבטחה ב 11 באוגוסט.
חברת הסייבר הישראלית צ'ק פוינט חשפה מתקפת ריגול מתוחכמת שבמרכזה פרצת אפס בליבת מערכת ההפעלה חלונות. לפי החוקרים, קבוצת לזרוס, הזרוע הדיגיטלית של צפון קוריאה, ניצלה את הפרצה המזוהה כ CVE-2026-68820 כדי לחדור לחברות בתחומי הביטחון, התעופה והחלל בצרפת, גרמניה, ברזיל והודו.
לדברי סרגיי שייקביץ' מצ'ק פוינט, מה שהופך את הקמפיין למסוכן כל כך אינו רק פרצת האפס עצמה, אלא האופן שבו לזרוס שזרה תשתיות לגיטימיות ומהימנות לתוך כל שלב במתקפה. השילוב הזה בין חולשה טכנית עמוקה להנדסה חברתית משכנעת הוא שהקנה לתוקפים דריסת רגל עמוקה במערכות הקורבנות.
הפרצה שבליבת המתקפה
הפרצה, שקיבלה ציון חומרה 7.0 בסולם CVSS, היא מסוג use-after-free ברכיב AFD.sys, שהוא מנהל ההתקן הקרנלי האחראי על ממשק ה WinSock בחלונות. מדובר בליבה רגישה במיוחד של המערכת, שדרכה עוברת חלק ניכר מתעבורת הרשת של המחשב.
צ'ק פוינט הסבירה כי בתנאים מקבילים מסוימים שני נתיבי קוד של הרכיב עלולים לפעול על אותו מצב בו זמנית וללא סנכרון, מה שיוצר מצב מרוץ מסוכן. הפרצה השפיעה על גרסאות חלונות 11 מהמהדורות 24H2 ו 25H2, כלומר על מערכות עדכניות ונפוצות מאוד.
ניצול מוצלח של החולשה אפשר לתוקפים להסלים הרשאות עד לרמת SYSTEM, ההרשאה הגבוהה ביותר במערכת, ובכך להשתלט למעשה על המחשב כולו. במקביל, השליטה ברמת הקרנל אפשרה להם לחמוק ממערכות הגנה ולהסתתר מפני תוכנות זיהוי איומים.
מבצע Dream Job
הפרצה הטכנית הייתה רק חצי מהסיפור. המתקפה היא חלק ממבצע ותיק בשם Dream Job, שבו האקרים בחסות פיונגיאנג פונים לאנשי מקצוע ברחבי העולם עם הצעות עבודה מזויפות אך משכנעות, לרוב באמצעות הודעות מגייסים מזויפים ברשת לינקדאין.
במקרה הנוכחי התחזו התוקפים לחברות אמיתיות כמו יצרנית הנשק לוקהיד מרטין וחברת הפרטיות Enveil, כדי לפתות את הקורבנות. ברגע שהמועמד לכאורה שיתף פעולה, הודבק המחשב שלו דרך קובץ או תוכנת קריאת מסמכים נגועה, והשרשרת הזדונית יצאה לדרך.
ארסנל של תוכנות זדוניות

לאחר ההשתלטות פרסו התוקפים ארסנל שלם של כלים. בין השאר הופעל FudModule בגרסה 3.1, ערכת שורש ברמת הקרנל שנועדה להעניק הרשאות SYSTEM ולנטרל את מנגנוני ההגנה, כלי מתקדם שמזוהה זה שנים עם קבוצת לזרוס.
לצדו הותקנה דלת אחורית חדשה בשם Troy, סוס טרויאני מודולרי בגרסת 64 סיביות שתומך ב 17 פקודות שונות של המפעיל, וכן הכלי הוותיק ForestTiger ששימש לשמירה על גישה ממושכת. התוקפים אף ניצלו שרתים שנפרצו כדי לשמש כתחנות ממסר לתקשורת עם התשתית שלהם.
מי נפגע ומה הלאה
המטרות המרכזיות היו חברות בתחומי הביטחון, התעופה והחלל בצרפת, גרמניה, ברזיל והודו. באחד המקרים, ארגון צרפתי שנפרץ שימש את התוקפים כבסיס לשיגור מתקפות דיוג ממוקדות נגד יעדים נוספים ברחבי העולם, מה שהרחיב את מעגל הנפגעים.
על פי צ'ק פוינט, ניצול מוצלח של הפרצה נצפה כבר בתחילת יוני 2026, והחברה דיווחה עליה למיקרוסופט בסוף יולי. מיקרוסופט מצדה הפיצה עדכון אבטחה שסוגר את הפרצה במסגרת עדכוני יום שלישי של התיקונים ב 11 באוגוסט 2026, ומומלץ לכל המשתמשים להתקינו.
לזרוס נחשבת לאחת מקבוצות התקיפה המדינתיות המסוכנות בעולם, ומבצע Dream Job פועל כבר שנים תוך התמקדות בסודות טכנולוגיים וקניין רוחני בתעשיות רגישות. המקרה ממחיש כיצד ריגול מדינתי משלב חולשות טכניות עם מניפולציה אנושית מדוקדקת.
עבור ארגונים, המסקנה כפולה. מעבר להתקנת העדכון של מיקרוסופט, יש להתייחס בחשדנות להצעות עבודה לא צפויות ולקבצים המצורפים אליהן, שכן דווקא השלב האנושי, ולא רק הפרצה הטכנית, הוא שאיפשר לתוקפים לפרוץ את קו ההגנה הראשון.





