كيف يجذب عرض الوظيفة الوهمي من لوكهيد مارتن مهندسي الدفاع

قامت مجموعة القرصنة Lazarus المدعومة من الدولة الكورية الشمالية بإحياء واحدة من أساليبها المميزة، وهي استدراج الضحايا بعروض وظيفية وهمية، ولكن هذه المرة مقترنة بثغرة غير معروفة سابقًا في نظام ويندوز. وفقًا للتقارير حول هذه الحملة، يتنكر المهاجمون في هيئة مسؤولين توظيف من شركة لوكهيد مارتن، إحدى أكبر شركات المقاولات الدفاعية في العالم، للوصول إلى المهندسين العاملين في قطاعي الطيران والدفاع.

يتبع هذا الأسلوب خطة لازاروس المألوفة المعروفة باسم "عملية حلم الوظيفة". يتلقى الهدف ما يبدو وكأنه رسالة توظيف مشروعة، وغالبًا ما تشير إلى دور أو مشروع أو تخصص فني محدد ذي صلة بمسيرته المهنية. نظرًا لأن الرسالة مصممة خصيصًا ومكتوبة بشكل احترافي، فقد يكون من الصعب تمييزها عن استفسار توظيف حقيقي. بمجرد أن يتفاعل الضحية، يقوم ملف أو رابط مفخخ بتسليم الحمولة الخبيثة، وهنا تتحول الحملة من مجرد طعم تصيد احتيالي روتيني إلى تهديد تقني خطير.

ما الذي تتيحه CVE-2026-68820 لـ Lazarus بمجرد الدخول إلى الشبكة

الثغرة في مركز هذه الحملة تُتتبع باسم CVE-2026-68820، وهي ثغرة يوم-صفر في ويندوز كانت تُستغل بنشاط قبل وجود تصحيح لها. تعتبر ثغرة اليوم-الصفر خطيرة بشكل خاص لأنه لا يتوفر أي إصلاح في الوقت الذي يبدأ فيه المهاجمون استخدامها، مما يعني أن جداول التصحيح التقليدية لا توفر أي حماية حتى يتمكن البائعون من اللحاق بالركب.

بمجرد أن يخدع مشغلو Lazarus مهندس الدفاع لفتح المحتوى الخبيث، يُفيد التقارير أن الاستغلال يتفاعل مع مكوّن أساسي في برنامج تشغيل ويندوز، مما يسمح للمهاجمين بتصعيد الامتيازات والوصول بشكل أعمق إلى الجهاز المخترق. من الناحية العملية، هذا يعني أن نقرة واحدة على مرفق وظيفي مزيف يمكن أن تمنح المهاجمين موطئ قدم يتجاوز بكثير صلاحيات المستخدم العادية، مما قد يعرّض الملفات الحساسة وبيانات الاعتماد والوصول إلى الشبكة الداخلية للخطر. تغطي التقارير السابقة التي تفصّل كيف تستخدم مجموعة Lazarus ثغرة اليوم-الصفر هذه في ويندوز في عملية احتيال وظيفي وهمي الآليات التقنية لكيفية تطور سلسلة الاستغلال بعد نجاح الطعم الأولي.

لماذا تستهدف هذه الحملة سلسلة التوريد الدفاعية والفضائية

تعتبر مؤسسات الدفاع والفضاء أهدافًا جذابة للمجموعات المدعومة من الدول مثل Lazarus لأنها تقع عند تقاطع الملكية الفكرية القيمة والمصالح الأمنية الوطنية. غالبًا ما يكون لدى المهندسين العاملين في البرامج الدفاعية إمكانية الوصول إلى تصاميم مملوكة أو تفاصيل مشاريع مصنفة أو أنظمة متصلة بشبكات حكومية وعسكرية أوسع. يمكن أن يصبح الاختراق الناجح لمحطة عمل هندسية واحدة نقطة انطلاق إلى سلسلة توريد أكبر بكثير، مما يؤثر على المقاولين والمقاولين من الباطن والشركاء الحكوميين على حد سواء.

هذه ليست المرة الأولى التي تظهر فيها ثغرة اليوم-الصفر هذه بالتحديد مرتبطة باستهداف قطاع الدفاع. تُظهر التقارير ذات الصلة حول كيفية إصابة ثغرة عملية حلم الوظيفة بيوم-صفر لشركات الدفاع والفضاء أن Lazarus كانت تنفذ نسخًا مختلفة من هذه الحملة ضد أهداف مماثلة لبعض الوقت، مع تحسين كل من طعم الهندسة الاجتماعية والاستغلال التقني على طول الطريق. يشير استمرار هذه الجهود إلى أن المهاجمين ينظرون إلى قطاع الدفاع كهدف طويل الأجل وعالي القيمة وليس فرصة لمرة واحدة.

خطوات دفاعية: نظافة بيانات الاعتماد، والتجزئة، والوصول الآمن عن بُعد

الخبر الجيد هو أن مايكروسوفت عالجت بالفعل CVE-2026-68820 من خلال تحديث أمني، والمؤسسات التي طبقت التصحيح ذي الصلة محمية ضد هذا الاستغلال المحدد. الخلفية التقنية التفصيلية حول الثغرة نفسها، بما في ذلك كيفية تأثيرها على برنامج تشغيل AFD.sys على أنظمة ويندوز 11، متاحة في المقالة حول كيف تستهدف Lazarus برنامج تشغيل AFD.sys في ويندوز 11.

بعيدًا عن التصحيح، تذكّرنا هذه الحملة بأن الإصلاحات التقنية وحدها لن توقف جهد الهندسة الاجتماعية المصمم بعناية. يجب على المؤسسات في مجال الدفاع والفضاء تعزيز الممارسات الأساسية ولكن غالبًا ما يتم تجاهلها: التحقق من تواصل المسؤولين عن التوظيف عبر القنوات الرسمية للشركة قبل فتح أي مرفقات، وتجزئة شبكات الشركة بحيث لا يمكن لمحطة عمل مخترقة واحدة الوصول بسهولة إلى الأنظمة الحساسة، وطلب وصول آمن ومصادق عليه عن بُعد بدلاً من الاعتماد على مشاركة الملفات المؤقتة. يجب على فرق تكنولوجيا المعلومات أيضًا ضمان أن الموظفين المتصلين من المنزل أو أثناء السفر يستخدمون شبكات VPN مهيأة بشكل صحيح ومصادقة متعددة العوامل، مما يقلل من فرصة أن تتنقل نقطة نهاية مخترقة بهدوء إلى البنية التحتية الأوسع للشركة.

ماذا يعني هذا بالنسبة لك

إذا كنت تعمل في الهندسة أو الدفاع أو الفضاء، وتلقيت عرض عمل غير مرغوب فيه، حتى لو بدا مصقولًا ويشير إلى شركات حقيقية مثل لوكهيد مارتن، تعامل معه بحذر قبل فتح أي ملفات مرفقة. تأكد من الفرصة من خلال صفحة الوظائف الرسمية للشركة أو من خلال جهة اتصال معروفة بدلاً من الرد مباشرة على الرسالة. لفرق تكنولوجيا المعلومات والأمن، تؤكد حملة عرض الوظائف الوهمي مع ثغرة اليوم-الصفر من Lazarus على سبب ضرورة عمل التصحيح في الوقت المناسب وتجزئة الشبكة وضوابط الوصول الصارمة عن بُعد معًا، حيث لا توجد طبقة دفاع واحدة كافية بمفردها.

للحصول على إرشادات خطوة بخطوة للتأكد من أن أنظمتك محمية، يشرح تنبيه التصحيح الذي يغطي ثغرة اليوم-الصفر CVE-2026-68820 لمجموعة Lazarus في ويندوز ما يجب على فرق تكنولوجيا المعلومات في قطاع الدفاع التحقق منه الآن.

خلاصات قابلة للتنفيذ

  • تحقق من أي تواصل غير متوقع من مسؤولي التوظيف عبر القنوات الرسمية للشركة قبل فتح المرفقات أو النقر على الروابط.
  • تأكد من أن مؤسستك طبقت تصحيح مايكروسوفت لـ CVE-2026-68820 على جميع نقاط نهاية ويندوز.
  • قسّم الشبكات بحيث لا يمكن لجهاز مخترق واحد الوصول بسهولة إلى أنظمة الدفاع أو الهندسة الحساسة.
  • اطلب وصول VPN آمن ومصادق عليه ومصادقة متعددة العوامل لجميع الاتصالات عن بُعد.
  • درّب الموظفين الهندسيين والفنيين تحديدًا على أساليب طعم "عملية حلم الوظيفة"، حيث نجحت هذه التكتيكات مرارًا ضد موظفين ماهرين وذوي خبرة تقنية عالية.