Как фалшивата оферта за работа от Lockheed Martin привлича инженери в отбраната
Севернокорейската хакерска група Lazarus, спонсорирана от държавата, е възродила една от своите характерни тактики – примамване на жертви с фалшиви оферти за работа, но този път съчетана с неизвестна досега уязвимост в Windows. Според репортажи за кампанията, атакуващите се представят за рекрутъри от Lockheed Martin, един от най-големите производители в отбранителната индустрия в света, за да достигнат до инженери, работещи в сектора на аерокосмическата и отбранителната промишленост.
Подходът следва познатия сценарий на Lazarus, известен като Operation Dream Job. Жертвата получава съобщение, което изглежда като легитимно запитване за набиране на персонал, често позоваващо се на конкретна роля, проект или техническа специалност, свързани с кариерата на целевия човек. Тъй като обръщението е персонализирано и професионално написано, може да бъде трудно да се различи от истинско запитване за работа. След като жертвата се ангажира, файл или връзка с капан доставя злонамерения полезен товар, и именно този полезен товар превръща тази кампания от обикновена фишинг примамка в сериозна техническа заплаха.
Какво позволява CVE-2026-68820 на Lazarus, след като веднъж влязат в мрежата
Уязвимостта в центъра на тази кампания е регистрирана като CVE-2026-68820 – zero-day уязвимост в Windows, която е била активно експлоатирана, преди да съществува корекция. Zero-day дефектът е особено опасен именно защото няма налично решение по времето, когато атакуващите започнат да го използват, което означава, че традиционните графици за пачове не предлагат защита, докато доставчиците не се нагодят.
След като операторите на Lazarus измамят инженер в отбраната да отвори злонамереното съдържание, експлойтът взаимодейства с основен компонент на Windows драйвер, позволявайки на атакуващите да ескалират привилегии и да получат по-дълбок достъп до компрометираната машина. На практика това означава, че едно кликване върху фалшиво прикачено към обява за работа файл може да даде на атакуващите опорна точка, която надхвърля стандартните потребителски разрешения, потенциално излагайки чувствителни файлове, идентификационни данни и вътрешен мрежов достъп. По-ранно покритие, което разглежда как Lazarus Group използва тази Windows zero-day уязвимост във фалшива измама с работа, преминава през техническите механизми на веригата на експлойта след като първоначалната примамка успее.
Защо тази кампания е насочена към веригата за доставки в отбраната и аерокосмическия сектор
Отбранителните и аерокосмическите организации са привлекателни мишени за спонсорирани от държавата групи като Lazarus, защото се намират в пресечната точка на ценна интелектуална собственост и национални интереси за сигурност. Инженерите, работещи по отбранителни програми, често имат достъп до патентовани проекти, класифицирани детайли за проекти или системи, свързани с по-широки правителствени и военни мрежи. Успешен компромис на единична инженерна работна станция може да се превърне в трамплин към много по-голяма верига за доставки, засягайки изпълнителите, подизпълнителите и правителствените партньори едновременно.
Това не е първият път, когато тази конкретна zero-day уязвимост се появява във връзка с насочване към отбранителния сектор. Свързан репортаж за това как Operation Dream Job zero-day удари фирми в отбраната и аерокосмическия сектор показва, че Lazarus провежда варианти на тази кампания срещу подобни мишени от известно време, усъвършенствайки както социалната инженерингова примамка, така и техническия експлойт. Упоритостта на тези усилия предполага, че атакуващите гледат на отбранителния сектор като на дългосрочна, високоценна мишена, а не като на еднократна възможност.
Защитни стъпки: хигиена на идентификационните данни, сегментиране и защитен отдалечен достъп
Добрата новина е, че Microsoft вече е адресирала CVE-2026-68820 чрез актуализация за сигурност, а организациите, които са приложили съответния пач, са защитени срещу този конкретен експлойт. Подробна техническа информация за самия дефект, включително как той засяга драйвера AFD.sys на системи с Windows 11, е налична в анализа за това как Lazarus удря драйвера AFD.sys в Windows 11.
Освен пачовете, тази кампания напомня, че техническите решения сами по себе си няма да спрат решително усилие за социално инженерство. Организациите в отбранителния и аерокосмическия сектор трябва да засилят основни, но често пренебрегвани практики: проверка на рекрутърските обръщения чрез официални канали на компанията, преди да отворят каквито и да било прикачени файлове, сегментиране на корпоративните мрежи, така че една компрометирана работна станция да не може лесно да достигне до чувствителни системи, и изискване на защитен, автентикиран отдалечен достъп, вместо разчитане на импровизирано споделяне на файлове. ИТ екипите също така трябва да гарантират, че служителите, свързващи се от вкъщи или по време на пътуване, използват правилно конфигурирани VPN и многофакторна автентикация, намалявайки шанса компрометирана крайна точка тихо да премине в по-широката компанийна инфраструктура.
Какво означава това за вас
Ако работите в инженерството, отбраната или аерокосмическия сектор и получите непотърсена оферта за работа, дори и да изглежда полирана и да се позовава на реални компании като Lockheed Martin, отнасяйте се с повишено внимание, преди да отворите каквито и да било прикачени файлове. Потвърдете възможността чрез официалната кариерна страница на компанията или известен контакт, вместо да отговаряте директно на съобщението. За ИТ и екипите по сигурността, тази кампания на Lazarus с zero-day фалшиви оферти за работа подчертава защо навременните пачове, сегментирането на мрежата и строгите контроли за отдалечен достъп трябва да работят заедно, тъй като нито един слой на защита не е достатъчен сам по себе си.
За стъпка по стъпка насоки за потвърждаване, че вашите системи са защитени, съветът за пачове, покриващ Windows zero-day уязвимостта CVE-2026-68820 на Lazarus Group, преминава през това какво трябва да проверят ИТ екипите в отбранителния сектор точно сега.
Практически изводи
- Проверявайте всяко неочаквано рекрутърско обръщение чрез официални канали на компанията, преди да отворите прикачени файлове или да кликнете върху връзки.
- Потвърдете, че вашата организация е приложила пача на Microsoft за CVE-2026-68820 на всички Windows крайни точки.
- Сегментирайте мрежите, така че едно компрометирано устройство да не може лесно да достигне до чувствителни отбранителни или инженерни системи.
- Изисквайте защитен, автентикиран VPN достъп и многофакторна автентикация за всички отдалечени връзки.
- Обучавайте инженерния и техническия персонал конкретно за примамки от типа Operation Dream Job, тъй като тази тактика многократно е успявала срещу квалифицирани, технически знаещи служители.




