Microsoft, bu ayki güvenlik güncellemesiyle düzeltilen Windows AFD.sys sürücüsündeki sıfır gün açığını (CVE-2026-68820) kullanarak, Avrupa ve Hindistan'daki savunma, havacılık ve uzay şirketlerini hedef alan Dream Job operasyonunu genişletti. Bu operasyon, sahte iş ilanlarıyla çalışanları alarak başlatıldı ve en az bir durumda, Fransa'daki bir kuruluşun saldırganlar tarafından ele geçirilerek, diğer hedeflere yönelik köprülenmiş phishing saldırılarında kullanıldığı tespit edildi.

Lazarus grubu, Windows 11 26100 ve 26200 sürümlerini hedefleyen yeni bir FudModule kök paketi kullanarak, bu sıfır gün açığından yararlanarak, sistem haklarına erişim elde etti. Bu kök paketi, EDR telemetrisini devre dışı bırakma ve güvenlik ürünlerine müdahale etme gibi özelliklere sahip. Ayrıca, Smart App Control müdahalesi gibi yeni özellikler de eklendi.

Saldırganlar, yeni Troy adında bir arka kapı kullanarak, sistem ve süreç keşfi, dosya yükleme, indirme, silme ve arka plan komut çalıştırma gibi 17 komutu destekledi. Ayrıca, Roundcube kurulumlarına yönelik tarama ve RelayShell adında yeni bir PHP web kabuğu kullanarak, CVE-2025-49113 açığından yararlanarak, uzaktan kod çalıştırma elde etti.