Привлекательные предложения о трудоустройстве в престижных оборонных и авиакосмических компаниях могут скрывать опасность полного компрометирования вашего компьютера. Исследователи компании Check Point выявили новую фазу кампании Operation Dream Job, осуществляемой северокорейской хакерской группой Lazarus. Преступники используют поддельные вакансии для заражения компьютеров жертв через инфицированные документы и поддельные PDF-читалки.

Активная фаза атак началась в начале 2026 года и направлена преимущественно на организации в сфере обороны, авиакосмической промышленности и авиации. Зафиксированы случаи в странах Европы, Азии и Южной Америки, включая Францию, Германию, Бразилию и Индию. Методы поиска жертв остаются не полностью раскрытыми, однако в прошлых операциях Lazarus устанавливала контакты через социальные сети и мессенджеры, выдавая себя за кадровых агентов.

Исследователи обнаружили два различных сценария распространения вредоноса. Первый вариант предполагает скачивание зашифрованного архива, содержащего легальное приложение для чтения PDF, вредоносную библиотеку и маскированный компонент. При запуске приложение демонстрирует реалистичное описание вакансии якобы от компании Lockheed Martin, в то время как в фоне запускается загрузчик MISTPEN. Этот загрузчик обращается к облачному хранилищу OneDrive через программный интерфейс Microsoft Graph для получения дополнительных вредоносных компонентов.

После заражения вредоносное ПО собирает информацию о конфигурации системы, учётной записи пользователя и активных процессах, а также может захватывать скриншоты экрана. Затем группа Lazarus эксплуатирует ранее неизвестную уязвимость CVE-2026-68820 (оценка тяжести 7.0 High) в системном драйвере AFD.sys, отвечающем за управление сетевыми подключениями в Windows. Данная уязвимость позволяет повысить привилегии до уровня SYSTEM и развернуть FudModule — компонент, скрывающий деятельность злоумышленников от антивирусных систем.

Check Point подтвердила успешную эксплуатацию уязвимости даже на полностью патченной версии Windows 11. Корень проблемы заключается в ошибке синхронизации при одновременном обращении нескольких потоков к одному объекту в памяти. Группа Lazarus использует CVE-2026-68820 с конца июня 2026 года. Информация об уязвимости была передана в Microsoft 28 июля, компания подтвердила проблему 31 июля и выпустила патч 11 августа в рамках регулярного цикла обновлений безопасности.

В обновлённой версии кампании Operation Dream Job злоумышленники изменили метод атаки. Потенциальным жертвам предлагается установить SecurityPDF — модифицированный PDF-просмотрщик, якобы разработанный компанией Enveil. Специалисты Check Point обнаружили минимум три поддельных веб-сайта Enveil, распространяющих этот вредонос. Некоторые из этих сайтов занимали высокие позиции в результатах поисковых систем и даже отображались первыми результатом по релевантным поисковым запросам. Согласно информации Check Point, сама компания Enveil не была взломана и не имеет отношения к атакам.

SecurityPDF создан на основе подлинного приложения с открытым исходным кодом. При открытии специально подготовленного файла изменённая программа-просмотрщик обнаруживает внедрённую метку, извлекает зашифрованный исполняемый код и запускает его. Таким образом на систему загружается новый бэкдор с названием Troy. Данный вредонос поддерживает 17 различных команд для выполнения программ, работы с файловой системой, загрузки и экспорта конфиденциальной информации, завершения процессов и внедрения кода непосредственно в оперативную память.

Значительная часть управляющей инфраструктуры Lazarus развёрнута на скомпрометированных серверах третьих лиц. Злоумышленники использовали взломанные серверы веб-почты Roundcube и сайты на базе популярных CMS-систем для передачи команд инфицированным машинам. Большинство этих серверов Roundcube содержали уязвимость CVE-2025-49113 (оценка 9.9 Critical), при этом учётные данные для доступа к ним уже циркулировали в даркнет-форумах. После успешного взлома Lazarus инсталлировала неизвестную ранее оболочку RelayShell, трансформирующую сервер в промежуточный коммуникационный узел.

Такая архитектура позволяет маскировать вредоносный трафик под стандартный веб-трафик и одновременно использовать репутацию легальных организаций. Check Point зарегистрировала минимум один случай, когда уже заражённая компания в регионе Западной Европы была использована как платформа для последующей рассылки целевых фишинговых писем другим потенциальным жертвам.

Для защиты своих систем эксперты рекомендуют срочно установить августовские патчи безопасности Windows, проанализировать опубликованные индикаторы компрометации и проявлять максимальную бдительность при получении неожиданных предложений о работе, сопровождаемых требованиями скачать программные файлы или документы.