Связанная с Северной Кореей группировка Lazarus проводит атаки на организации оборонного сектора, применяя поддельные предложения о трудоустройстве, скомпрометированное программное обеспечение для работы с PDF и неизвестную уязвимость операционной системы Windows. Об этом свидетельствуют результаты исследования, проведённого специалистами Check Point.
Данная деятельность является частью многолетней кампании под названием Operation Dream Job, в рамках которой злоумышленники выдают себя за рекрутеров и предлагают потенциальным жертвам должности в известных корпорациях. Среди обнаруженных обманных документов исследователи нашли описание вакансии от компании Lockheed Martin.
Специалисты Check Point не смогли установить первоначальный способ контакта с жертвами. Основываясь на предыдущих операциях Dream Job, они предполагают, что злоумышленники скорее всего обращались к целевым лицам через профессиональные сетевые платформы, такие как LinkedIn, или через мессенджеры.
По словам исследователей, мошенники, выступая в роли кадровых агентов, предлагают привлекательные должности и побуждают жертв загружать вредоносные файлы.
Lazarus эксплуатирует уязвимость Windows для получения привилегий системы
Специалисты обнаружили две параллельные цепочки заражения. При первом способе жертва загружает зашифрованный ZIP-архив, содержащий три элемента:
- Легитимное приложение для просмотра PDF с цифровой подписью
- Вредоносную библиотеку DLL, загружаемую посредством атаки боковой загрузки
- Зашифрованный код с расширением PDF
Когда пользователь запускает исполняемый файл, происходит загрузка вредоносной библиотеки libmupdf.dll путём боковой загрузки. Библиотека извлекает поддельный PDF-документ из зашифрованного архива и отображает его пользователю, одновременно распаковывая, расшифровывая и выполняя внедрённый код непосредственно в оперативной памяти.
После этого вредоносный код запускает MISTPEN — загрузчик, работающий в памяти, который профилирует взломанную систему и загружает дополнительные компоненты.
Один из этих компонентов эксплуатирует уязвимость CVE-2026-68820 в драйвере Windows AFD.sys, которая позволяет повысить привилегии на локальной машине. Успешная эксплуатация предоставляет злоумышленникам права SYSTEM и позволяет развернуть FudModule — руткит режима ядра, разработанный для помех в работе средств мониторинга безопасности.
Исследователи протестировали эксплуатацию на обновленной системе Windows 11 и определили, что она использует ранее неизвестную уязвимость, которая применялась в Operation Dream Job по крайней мере с начала июля.
Check Point уведомила Microsoft об уязвимости, которая была исправлена 11 августа 2026 года в составе обновлений Patch Tuesday.
Модифицированное приложение для работы с PDF доставляет новый бэкдор
Вторая цепочка инфицирования, обнаруженная в июле, имеет сходство с активностью Operation Dream Job, документированной ESET в 2025 году.
В этом варианте злоумышленники отправляли поддельные предложения о работе от имени компании Enveil и указывали целевым пользователям загрузить SecurityPDF — модифицированную версию открытого просмотрщика PDF.
Когда подготовленный злоумышленниками PDF-файл открывается в SecurityPDF, приложение извлекает и запускает встроенный код. Код устанавливает Troy — недавно обнаруженный бэкдор, предоставляющий злоумышленникам удалённый доступ к взломанной системе.
Злоумышленники создали минимум три веб-сайта, выдающих себя за Enveil и распространяющих SecurityPDF. Некоторые из них занимали высокие позиции в поисковых результатах, включая первое место по соответствующим запросам. По данным Check Point, нет признаков того, что сама компания Enveil стала мишенью или была скомпрометирована.
Хотя исследователи не наблюдали прямого способа, которым злоумышленники включили эти сайты в фишинг-кампанию, они полагают, что они использовались для разделения доставки модифицированного просмотрщика PDF от доставки подготовленного документа.
В этом сценарии жертвы сначала получают вредоносный PDF-файл в фишинг-сообщении, а затем получают указание загрузить просмотрщик PDF с того, что выглядит как легитимный веб-сайт поставщика.
Взломанные серверы используются для трафика управления и контроля
Lazarus также взломала веб-серверы Roundcube webmail и другие сервисы и использовала их для ретрансляции трафика команд управления и контроля.
Исследователи обнаружили, что несколько взломанных серверов Roundcube работали на версиях с уязвимостью CVE-2025-49113. По их оценке, украденные учётные данные могли быть использованы для аутентификации на серверах до эксплуатации уязвимости и развёртывания RelayShell — ранее неизвестной PHP-оболочки веб-сервера.
Operation Dream Job расширяется по всему миру
Кампания в основном была направлена на организации в Западной Европе и Индии, а также имела проявления в Южной Америке.
По крайней мере в одном случае злоумышленники взломали организацию со штаб-квартирой во Франции и использовали её для отправки целевых фишинг-сообщений другим пользователям.
Check Point заключила, что последняя кампания Operation Dream Job демонстрирует, что Lazarus продолжает совершенствовать как свои вредоносные возможности, так и методы ведения операций.
Хакеры Sandworm атакуют IT-специалистов
Другая группировка, работающая в интересах государства, также охотится на соискателей. Украинский CERT-UA отдельно документировал схожую тактику, используемую группировкой UAC-0145, входящей в состав связанной с Россией Sandworm, известной также как APT44 и Seashell Blizzard. В этой кампании, активной по крайней мере с мая 2026 года, злоумышленники нацеливаются на системных администраторов и ИТ-специалистов с помощью поддельных предложений о работе.

