Útok typicky začíná falešnou nabídkou práce ve společnosti, kterou oběť dobře zná a která pro ni může být atraktivní z pohledu kariérního růstu. Útočníci následně pošlou PDF s podrobným popisem pracovní pozice, pod zdánlivě neškodným souborem se ale skrývá hrozba.
Kyberbezpečnostní společnost Check Point Software Technologies nyní upozorňuje, že Lazarus své útoky dále zdokonalil. V aktuální kampani zneužívá novou zranitelnost systému Windows (CVE-2026-68820), nový backdoor Troy a komunikační infrastrukturu založenou na napadených legitimních webech a webmailových serverech. Je proto zásadní mít ve Windows nainstalované nejnovější bezpečnostní aktualizace.
Co je Operace Vysněná práce?
Check Point rozkryl kampaň, která spoléhá na to, že odborníci v obranném, leteckém a kosmickém průmyslu se budou zajímat o lákavé kariérní příležitosti. Útočníci navazují kontakt prostřednictvím platforem, jako je LinkedIn, nebo prostřednictvím aplikací pro přímé zasílání zpráv a nabízejí pozici ve známé společnosti.
Jak se útok odehrává?
Check Point identifikoval dva paralelně fungující infekční řetězce. První spoléhá na DLL sideloading. Oběti jsou navedeny ke stažení šifrovaného archivu se třemi soubory: legitimním, digitálně podepsaným prohlížečem PDF, škodlivou knihovnu DLL a šifrovaným obsahem maskovaným jako PDF soubor. Po spuštění souboru zobrazí škodlivá knihovna DLL oběti falešný popis pracovní pozice, zatímco v paměti dešifruje a spouští downloader MISTPEN, který komunikuje s infrastrukturou útočníků prostřednictvím rozhraní Microsoft Graph API a služby OneDrive. Jakmile průzkumné moduly dokončí svou činnost a exploit AFD.sys uspěje, MISTPEN nasadí backdoor ForestTiger, který útočníkům poskytuje dlouhodobý vzdálený přístup k napadenému počítači.
České firmy čelí více než 2500 kyberútokům týdně. Každý 128. e-mail je phishing
Druhý způsob je novější. Oběti jsou vyzvány, aby si stáhly SecurityPDF, prohlížeč PDF obsahující trojského koně, z jedné z několika webových stránek vydávajících se za společnost Enveil, legitimní firmu zabývající se technologiemi na ochranu soukromí, která však s tímto útokem nemá žádnou souvislost. Po instalaci upravený prohlížeč prohledává každý PDF soubor otevřený prostřednictvím této aplikace, zda neobsahuje skrytý marker. Pokud je marker přítomen, aplikace dešifruje a spustí vložený škodlivý kód, který načte přímo do paměti backdoor Troy.
Troy je nově objevený škodlivý program, který útočníkům umožňuje na dálku ovládat napadený počítač. Přestože jde o relativně malý DLL soubor, nabízí velmi široké možnosti.
Útočníci prostřednictvím backdooru Troy mohou zadávat celkem 17 různých příkazů. Mohou například procházet soubory v počítači, stahovat je nebo je do zařízení nahrávat, balit a krást data, vzdáleně zadávat příkazy, ukončovat běžící procesy nebo spouštět škodlivé DLL knihovny přímo v operační paměti. Mohou také měnit nastavení samotného malwaru.
Po instalaci malware nenápadně shromažďuje informace o napadeném počítači a následně využije svou nejnebezpečnější schopnost. Zneužije chybu v důležité součásti systému Windows, která se stará o síťové připojení. Zpočátku se zdálo, že jde o již známou zranitelnost CVE-2025-60719, kterou Microsoft opravil v listopadu 2025. Testy na plně aktualizovaném systému Windows 11 ale potvrdily, že jde o zcela novou bezpečnostní chybu.
Hospodářská komora upozorňuje firmy na nové povinnosti podle Cyber Resilience Act
V praxi může útočník, kterému se podařilo dostat malware do počítače, díky této zranitelnosti získat prakticky úplnou kontrolu nad takto infikovaným zařízením. Z původně omezených oprávnění se dostane až na nejvyšší úroveň přístupu, která je jinak rezervována jen pro samotný operační systém.
Útočníci tento přístup následně využívají ke spuštění pokročilého rootkitu. Jde o škodlivý nástroj, který se snaží skrýt přítomnost útočníka před bezpečnostním softwarem a zahladit stopy po jeho aktivitách.
Check Point označuje tuto verzi rootkitu jako v3.1. Útočníci mohou nyní zasahovat i do bezpečnostního mechanismu Windows, který má kontrolovat, zda je spuštěný software důvěryhodný.
Check Point nahlásil zranitelnost společnosti Microsoft 28. července 2026. Microsoft problém potvrdil a 5. srpna mu přidělil označení CVE-2026-68820. 11. srpna vydal bezpečnostní opravu v rámci pravidelného Patch Tuesday.
Koordinace útoků přes napadené webové stránky
Namísto provozování vlastních serverů využívá skupina Lazarus stále častěji napadené instalace webového e-mailového klienta Roundcube a systémy pro správu obsahu. Řada z nich není zabezpečena před zneužitím zranitelnosti CVE-2025-49113. Kyberzločinci navíc útoky ještě kombinují s přihlašovacími údaji získanými z dark webu.
Napadené servery infikují nástrojem RelayShell, dosud neobjeveným PHP webshellem, který neslouží jako klasická zadní vrátka, ale spíše jako prostředník pro komunikaci mezi napadenými koncovými body a útočníky. Příkazy a odpovědi si předávají prostřednictvím jednoduchých textových souborů.
Check Point identifikoval nejméně 17 různých serverů zapojených do této komunikační sítě. Výzkumníci zároveň zaznamenali, že se útočníci připojují přes komerční VPN služby, aby ještě více skryli svou skutečnou polohu.
Na koho útoky míří a co by měly organizace udělat?
Aktuální kampaň se zaměřuje především na organizace působící v obranném, leteckém a kosmickém průmyslu. Aktivita byla potvrzena v Evropě, Asii i Jižní Americe, mimo jiné ve Francii, Německu, Brazílii a Indii. Útoky mohou probíhat ale i v dalších zemích.
Vzhledem k tomu, že útoky kombinují nově objevenou zranitelnost, nový modulární malware umožňující vzdálené ovládání napadených zařízení a webovou infrastrukturu navrženou tak, aby její komunikace působila jako běžný legitimní provoz, měly by bezpečnostní týmy co nejrychleji nainstalovat srpnové bezpečnostní aktualizace.
ČAUI: AI generovaný kód může ohrozit firemní data. Bez odborné kontroly nestačí
Zároveň by měly prověřit indikátory napadení zveřejněné společností Check Point a věnovat zvýšenou pozornost nevyžádaným pracovním nabídkám. K jakémukoli požadavku na stažení souboru z neověřeného zdroje by měly přistupovat se stejnou obezřetností jako k jiným podezřelým přílohám nebo odkazům.
Jak se mohou organizace proti podobným útokům bránit?
Téměř každá fáze této kampaně ukazuje, proč ochrana koncových zařízení musí fungovat ve více vrstvách a klást důraz na prevenci. Útok začíná tím, že kyberzločinci přesvědčí uživatele ke stažení a spuštění škodlivého obsahu. V dalších fázích pak používají malware běžící přímo v paměti, snaží se získat vyšší oprávnění a využívají rootkity, jejichž cílem je skrýt škodlivou aktivitu před bezpečnostními nástroji.
Check Point Endpoint Security může takový útok zastavit na mnoha úrovních. Technologie na emulaci a extrakci hrozeb dokáží kontrolovat podezřelé soubory a archivy ještě před jejich doručením. Ochrana založená na sledování chování pak může pomoci odhalit škodlivé aktivity i po spuštění souboru, včetně útoků, které probíhají přímo v operační paměti a snaží se tak vyhnout běžné detekci.
Organizace by měly tyto preventivní technologie kombinovat s rychlou instalací bezpečnostních aktualizací a aktivním lovem hrozeb.
AI jako strážce dat: Výzkumníci VŠE se podílí na bezpečnostním systému nové generace
V případě zranitelnosti CVE-2026-68820 by organizace měly prioritně nainstalovat srpnovou bezpečnostní aktualizaci společnosti Microsoft. Check Point o zranitelnosti odpovědně informoval Microsoftu, který tak mohl připravit opravu ještě před zveřejněním podrobností.
Je tu ještě jeden snadno přehlédnutelný aspekt celé kampaně, který stojí za pozornost: organizace se nemusí stát jen přímým cílem útoku, ale také nevědomou součástí útočné infrastruktury.
Roundcube a CMS servery, které útočníci využívali pro provoz RelayShellu, nebyly napadeny žádnou mimořádně sofistikovanou metodou. Útočníkům stačily přihlašovací údaje uniklé na dark webu a známá, dosud neopravená zranitelnost na veřejně dostupném serveru.
Check Point Exposure Management pomáhá oba tyto problémy odhalit a řešit. Monitoring dark webu upozorňuje organizace na uniklé přihlašovací údaje a celkový přehled o hrozbách a rizicích pomáhají zjistit, které systémy dostupné z internetu jsou zranitelné nebo nemají nainstalované potřebné bezpečnostní aktualizace. Pokud ještě není k dispozici oficiální oprava, lze v některých případech využít také virtuální záplatování.
Pro organizace provozující veřejně dostupný webmail nebo systémy pro správu obsahu je zásadní sledovat oba typy rizik současně, tedy uniklé přihlašovací údaje i zranitelné veřejně dostupné systémy. Právě jejich kombinace totiž může vést k tomu, že se firemní server bez vědomí organizace stane prostředníkem pro komunikaci mezi útočníky a napadenými počítači.

