Sådan lokker det falske Lockheed Martin-jobtilbud forsvarsingeniører

Den nordkoreanske statsstøttede hackinggruppe Lazarus har genoplivet en af sine signaturtaktikker, hvor ofre lokkes med falske jobtilbud, men denne gang kombineret med en tidligere ukendt Windows-sårbarhed. Ifølge rapportering om kampagnen udgiver angriberne sig for at være rekrutteringskonsulenter fra Lockheed Martin, en af verdens største forsvarsentreprenører, for at nå ingeniører, der arbejder i luftfarts- og forsvarssektoren.

Tilgangen følger en kendt Lazarus-manual kaldet Operation Dream Job. Et offer modtager, hvad der ligner en legitim rekrutteringsbesked, ofte med henvisning til en specifik rolle, et projekt eller en teknisk specialisering, der er relevant for deres karriere. Fordi henvendelsen er skræddersyet og professionelt skrevet, kan den være svær at skelne fra en ægte ansættelseshenvendelse. Når offeret engagerer sig, leverer en booby-fældet fil eller et link den ondsindede nyttelast, og det er her, kampagnen går fra at være en rutinemæssig phishing-lokkemad til en alvorlig teknisk trussel.

Hvad CVE-2026-68820 lader Lazarus gøre, når de først er inde på netværket

Sårbarheden i centrum for denne kampagne spores som CVE-2026-68820, en Windows zero-day, der blev aktivt udnyttet, før en patch eksisterede. En zero-day-fejl er særligt farlig netop fordi der ikke findes en løsning på det tidspunkt, hvor angribere begynder at bruge den, hvilket betyder, at traditionelle patchplaner ikke giver nogen beskyttelse, før leverandører indhenter.

Når Lazarus-operatører narre en forsvarsingeniør til at åbne det ondsindede indhold, interagerer udnyttelsen angiveligt med en central Windows-driverkomponent, hvilket giver angriberne mulighed for at eskalere privilegier og få dybere adgang til den kompromitterede maskine. I praksis betyder dette, at et enkelt klik på en falsk jobvedhæftning kan give angribere et fodfæste, der rækker langt ud over normale brugerrettigheder, og potentielt eksponere følsomme filer, legitimationsoplysninger og intern netværksadgang. Tidligere dækning, der beskriver, hvordan Lazarus Group bruger denne Windows zero-day i en falsk jobsvindel, gennemgår de tekniske mekanismer for, hvordan udnyttelseskæden udfolder sig, efter at den indledende lokkemad har haft succes.

Hvorfor denne kampagne retter sig mod forsvars- og rumfartsforsyningskæden

Forsvars- og rumfartsorganisationer er attraktive mål for statsstøttede grupper som Lazarus, fordi de sidder i krydsfeltet mellem værdifuld intellektuel ejendom og nationale sikkerhedsinteresser. Ingeniører, der arbejder på forsvarsprogrammer, har ofte adgang til proprietære designs, klassificerede projektdetaljer eller systemer, der er forbundet til bredere statslige og militære netværk. Et succesfuldt kompromis ved en enkelt ingeniørarbejdsstation kan blive et springbræt ind i en meget større forsyningskæde, der påvirker entreprenører, underentreprenører og offentlige partnere i lige så høj grad.

Dette er ikke første gang, denne specifikke zero-day er dukket op i forbindelse med målretning mod forsvarssektoren. Relateret rapportering om, hvordan Operation Dream Job zero-day ramte forsvars- og rumfartsvirksomheder, viser, at Lazarus har kørt variationer af denne kampagne mod lignende mål i nogen tid og forfinet både den sociale manipulationslokkemad og den tekniske udnyttelse undervejs. Vedholdenheden i disse bestræbelser tyder på, at angribere betragter forsvarssektoren som et langsigtet, højværdimål snarere end en engangslejlighed.

Forsvarstrin: legitimationshygiejne, segmentering og sikker fjernadgang

Den gode nyhed er, at Microsoft allerede har adresseret CVE-2026-68820 gennem en sikkerhedsopdatering, og organisationer, der har anvendt den relevante patch, er beskyttet mod denne specifikke udnyttelse. Detaljeret teknisk baggrund om fejlen selv, herunder hvordan den påvirker AFD.sys-driveren på Windows 11-systemer, er tilgængelig i gennemgangen af hvordan Lazarus rammer Windows 11 AFD.sys-driveren.

Ud over patching er denne kampagne en påmindelse om, at tekniske løsninger alene ikke stopper en målrettet social manipulationsindsats. Organisationer i forsvars- og rumfartsområdet bør styrke grundlæggende, men ofte oversete praksisser: verificere rekrutteringshenvendelser gennem officielle virksomhedskanaler, før du åbner vedhæftede filer, segmentere virksomhedsnetværk, så en enkelt kompromitteret arbejdsstation ikke nemt kan nå følsomme systemer, og kræve sikker, autentificeret fjernadgang frem for at stole på ad hoc-fildeling. IT-teams bør også sikre, at medarbejdere, der opretter forbindelse hjemmefra eller under rejser, bruger korrekt konfigurerede VPN'er og multifaktorautentificering, hvilket reducerer chancen for, at et kompromitteret slutpunkt stille og roligt kan bevæge sig ind i bredere virksomhedsinfrastruktur.

Hvad dette betyder for dig

Hvis du arbejder inden for ingeniørfaget, forsvar eller luftfart, og du modtager et uopfordret jobtilbud, selv et der ser poleret ud og henviser til rigtige virksomheder som Lockheed Martin, så behandl det med forsigtighed, før du åbner nogen vedhæftede filer. Bekræft muligheden gennem virksomhedens officielle karriereside eller en kendt kontakt frem for at svare direkte på beskeden. For IT- og sikkerhedsteams understreger denne Lazarus zero-day falske jobtilbudskampagne, hvorfor rettidig patching, netværkssegmentering og strenge fjernadgangskontroller skal fungere sammen, da intet enkelt forsvarslag er nok alene.

For trin-for-trin-vejledning til at bekræfte, at dine systemer er beskyttet, gennemgår patchrådgivningen, der dækker Lazarus Groups Windows zero-day CVE-2026-68820, hvad forsvarssektorens IT-teams bør tjekke lige nu.

Handlingsorienterede pointer

  • Bekræft enhver uventet rekrutteringskontakt gennem officielle virksomhedskanaler, før du åbner vedhæftede filer eller klikker på links.
  • Bekræft, at din organisation har anvendt Microsofts patch for CVE-2026-68820 på alle Windows-slutpunkter.
  • Segmentér netværk, så en enkelt kompromitteret enhed ikke nemt kan nå følsomme forsvars- eller ingeniørsystemer.
  • Kræv sikker, autentificeret VPN-adgang og multifaktorautentificering for alle fjernforbindelser.
  • Træn ingeniør- og teknisk personale specifikt i Operation Dream Job-lignende lokkemad, da denne taktik gentagne gange har haft succes mod dygtige, teknisk kyndige medarbejdere.

FAQ (oversæt hvert spørgsmål og svar): Q1: Hvordan lokker Lazarus Group forsvarsingeniører i denne kampagne? A1: Angribere udgiver sig for at være Lockheed Martin-rekrutteringskonsulenter og sender skræddersyede rekrutteringsbeskeder, der henviser til specifikke roller, projekter eller tekniske specialiseringer, der er relevante for målet, hvilket gør henvendelsen svær at skelne fra en ægte ansættelseshenvendelse. Q2: Hvad er CVE-2026-68820? A2: Det er en Windows zero-day-sårbarhed, der blev aktivt udnyttet, før en patch eksisterede, hvilket betyder, at der ikke var nogen løsning tilgængelig på det tidspunkt, hvor angribere begyndte at bruge den. Q3: Hvad sker der, efter et offer åbner det ondsindede indhold? A3: Udnyttelsen interagerer med en central Windows-driverkomponent, hvilket giver angribere mulighed for at eskalere privilegier og få dybere adgang til den kompromitterede maskine, hvilket potentielt eksponerer følsomme filer, legitimationsoplysninger og intern netværksadgang. Q4: Hvorfor retter denne kampagne sig mod forsvars- og rumfartsingeniører? A4: Forsvars- og rumfartsorganisationer har værdifuld intellektuel ejendom og nationale sikkerhedsinteresser, og ingeniører har ofte adgang til proprietære designs, klassificerede projektdetaljer eller systemer, der er forbundet til bredere statslige og militære netværk. Q5: Hvad er betydningen af en zero-day-fejl i dette angreb? A5: En zero-day-fejl er særligt farlig, fordi der ikke findes en løsning på det tidspunkt, hvor angribere begynder at bruge den, så traditionelle patchplaner giver ingen beskyttelse, før leverandører indhenter.

---END---