微軟在 8月例行更新 (Patch Tuesday)當中, 修補已遭利用的零時差漏洞CVE-2026-68820 ,美國網路安全與基礎設施安全局(CISA)也表示 已掌握遭積極利用的證據 ,通報此事的資安公司Check Point 發布部落格文章 指出,北韓駭客組織Lazarus將其用於攻擊行動。
Check Point從今年初追蹤最新一波Operation Dream Job活動,Lazarus鎖定全球國防、航太,以及航空產業,尤其針對歐洲和印度的國防部門,駭客散佈經變造的PDF檢視工具SecurityPDF,以便在開啟PDF檔案的同時,也執行名為Troy的後門程式。而在活動的流程裡,Lazarus為了取得受害電腦的系統權限並讓EDR系統停擺,他們從7月初開始,於新版rootkit程式FudModule當中利用了CVE-2026-68820,藉由此Windows核心驅動程式Ancillary Function Driver(AFD.sys)零時差漏洞達到提升本機權限的目的。
對於這些駭客使用的基礎設施,主要由被入侵的Roundcube與WordPress伺服器組成,他們在伺服器上部署RelayShell,此為PHP打造的Webshell,用途是將受害伺服器充當中繼節點。針對他們攻擊Roundcube的管道,Check Point指出主要是利用CVE-2025-49113,但對於攻入WordPress的方式,該公司沒有説明。