Должности в престижных оборонных и авиакосмических компаниях могут стать приманкой для киберпреступников. Аналитики Check Point выявили новую серию целевой кампании Operation Dream Job, связанной с северокорейской хакерской группировкой Lazarus. Преступники используют поддельные вакансии для привлечения сотрудников, после чего инфицируют их компьютеры посредством поддельной документации и вредоносных PDF-приложений.
Эта волна атак началась в начале 2026 года и направлена главным образом на компании оборонной промышленности, авиакосмического и авиационного секторов. Исследователи зафиксировали злоумышленную активность в нескольких континентах, включая европейские страны (Франция, Германия), Бразилию и Индию. Точный механизм выбора целей остаётся неясным. В прошлых кампаниях Lazarus связывалась с потенциальными жертвами через LinkedIn и мессенджеры, маскируясь под рекрутеров.
Аналитики выявили два основных сценария проведения инфекции. В первом варианте жертвам предлагается загрузить запечатанный архив, содержащий легитимное приложение для просмотра PDF, вредоносный код и замаскированный модуль. При запуске приложение отображает убедительное описание вакансии (например, якобы от компании Lockheed Martin), одновременно тайно инициализируя загрузчик MISTPEN в фоновом режиме. Для получения последующих компонентов MISTPEN обращается к облачному сервису OneDrive через API Microsoft Graph.
После проникновения во внутреннюю систему компьютера вредоносный агент проводит разведку: собирает данные об операционной системе, учётной записи пользователя и активных приложениях, а также может создавать копии экрана. На следующем этапе Lazarus задействует ранее неопубликованную брешь CVE-2026-68820 (опасность 7.0 High) в системном модуле AFD.sys, отвечающем за функционирование сетевых подключений в Windows. Благодаря этой уязвимости преступники могут повысить свои привилегии до уровня SYSTEM и инициировать скрытый модуль FudModule, который маскирует их деятельность от антивирусных систем.
Специалисты Check Point доказали действенность эксплуатации даже на обновлённых версиях Windows 11. Источником проблемы является ошибка при одновременном обращении нескольких процессов к одному объекту в оперативной памяти. Известно, что Lazarus применяет CVE-2026-68820 как минимум с июля 2026 года. Check Point оповестила Microsoft об уязвимости 28 июля, Microsoft подтвердила её 31 июля и распространила патч 11 августа в виде регулярного обновления безопасности.
В обновлённой версии Operation Dream Job группировка применила иную тактику. Потенциальным жертвам предлагается инсталляция SecurityPDF — изменённого PDF-приложения, якобы разработанного компанией Enveil. Check Point обнаружила как минимум три мошеннических сайта Enveil, распространявших SecurityPDF. Некоторые из этих веб-страниц занимали лидирующие позиции в результатах поиска и выводились на первом месте по релевантным запросам. Реальная компания Enveil не была взломана и не причастна к этой кампании.
SecurityPDF базируется на свободной программе. Когда пользователь пытается открыть специально сформированный файл, модифицированное приложение обнаруживает закодированную отметку, извлекает закрытый программный модуль и исполняет его. Таким путём на систему попадает бэкдор Troy. Этот вредонос содержит 17 различных команд, включая запуск программ, манипуляцию файлами, скачивание и хищение информации, остановку приложений и внедрение кода напрямую в память.
Часть своей инфраструктуры Lazarus разместила на скомпрометированных серверах третьих лиц. Группировка использовала взломанные почтовые серверы Roundcube и веб-ресурсы на базе популярных CMS для трансляции команд заражённым машинам. Множество серверов Roundcube содержали критическую уязвимость CVE-2025-49113 (степень угрозы 9.9 Critical), а учётные данные для доступа к некоторым из них уже были опубликованы в утечках. После компрометации серверов Lazarus устанавливала ранее незизвестную программу RelayShell, превращавшую сервер в промежуточный узел для командной связи.
Такая методика позволяет скрыть вредоносный трафик в составе обычной сетевой активности и одновременно экспортирует доверие к законным организациям. Check Point обнаружила как минимум один случай, когда уже взломанная организация в Западной Европе служила плацдармом для распространения целевых фишинговых писем другим жертвам.
Для минимизации рисков специалисты рекомендуют установить августовский пакет исправлений для Windows, проверить опубликованные IOC и проявлять повышенную осторожность при получении неожиданных предложений о трудоустройстве, требующих загрузки файлов или программного обеспечения.
