Miten väärennetty Lockheed Martinin työtarjous houkuttelee puolustusalan insinöörejä
Pohjois-Korean valtion tukema hakkeriryhmä Lazarus on herättänyt henkiin yhden tunnusomaisista taktiikoistaan houkutellen uhreja väärennetyillä työtarjouksilla, mutta tällä kertaa yhdistettynä aiemmin tuntemattomaan Windows-haavoittuvuuteen. Kampanjaa koskevien raporttien mukaan hyökkääjät esiintyvät Lockheed Martinin, yhden maailman suurimmista puolustusalan urakoitsijoista, rekrytoijina tavoittaakseen ilmailu- ja puolustusalalla työskenteleviä insinöörejä.
Lähestymistapa noudattaa tuttua Lazarus-ryhmän toimintamallia, joka tunnetaan nimellä Operaatio Unelmatyö. Kohde vastaanottaa viestin, joka näyttää lailliselta rekrytointiviestiltä ja viittaa usein tiettyyn tehtävään, projektiin tai tekniseen erikoisalaan, joka liittyy kohteen uraan. Koska yhteydenotto on räätälöity ja ammattimaisesti kirjoitettu, sitä voi olla vaikea erottaa aidosta työnhakuyhteydenotosta. Kun uhri vastaa, ansallinen tiedosto tai linkki toimittaa haitallisen hyötykuorman, ja juuri tuo hyötykuorma tekee tästä kampanjasta tavallisen tietojenkalasteluvieheen sijaan vakavan teknisen uhan.
Mitä CVE-2026-68820 antaa Lazarus-ryhmälle tehdä verkkoon tunkeuduttuaan
Tämän kampanjan keskiössä oleva haavoittuvuus on merkitty tunnuksella CVE-2026-68820, Windowsin nollapäivähaavoittuvuus, jota hyödynnettiin aktiivisesti ennen kuin korjaustiedosto oli olemassa. Nollapäivähaavoittuvuus on erityisen vaarallinen juuri siksi, että korjausta ei ole saatavilla silloin, kun hyökkääjät alkavat käyttää sitä, mikä tarkoittaa, että perinteiset korjausaikataulut eivät tarjoa suojaa ennen kuin toimittajat ehtivät vastata.
Kun Lazarus-operaattorit ovat huijanneet puolustusalan insinöörin avaamaan haitallisen sisällön, hyökkäys raportoidusti on vuorovaikutuksessa Windowsin ydinkomponentin ajurin kanssa, mikä sallii hyökkääjien korottaa käyttöoikeuksiaan ja saada syvemmän pääsyn vaarannettuun koneeseen. Käytännössä tämä tarkoittaa, että yksi napsautus väärennettyä työliitettä voi antaa hyökkääjille jalansijan, joka ulottuu selvästi tavallisten käyttöoikeuksien ulkopuolelle ja voi mahdollisesti paljastaa arkaluonteisia tiedostoja, tunnistetietoja ja sisäisen verkon käyttöoikeuksia. Aiempi raportointi, joka käsittelee yksityiskohtaisesti, miten Lazarus-ryhmä käyttää tätä Windowsin nollapäivähaavoittuvuutta väärennetyssä työhuijauksessa, käy läpi tekniset mekanismit siitä, miten hyökkäysketju etenee alkuperäisen houkuttimen onnistumisen jälkeen.
Miksi tämä kampanja kohdistuu puolustus- ja ilmailualan toimitusketjuun
Puolustus- ja ilmailualan organisaatiot ovat houkuttelevia kohteita valtion tukemille ryhmille kuten Lazarus, koska ne ovat arvokkaan immateriaalioikeuden ja kansallisen turvallisuuden etujen risteyskohdassa. Puolustusohjelmissa työskentelevillä insinööreillä on usein pääsy omiin suunnitelmiin, luokiteltuihin projektitietoihin tai järjestelmiin, jotka ovat yhteydessä laajempiin hallinto- ja sotilasverkkoihin. Onnistunut tunkeutuminen yksittäiseen insinöörityöasemaan voi muodostua astinlaudaksi paljon laajempaan toimitusketjuun vaikuttaen sekä urakoitsijoihin, alihankkijoihin että valtion kumppaneihin.
Tämä ei ole ensimmäinen kerta, kun tämä nimenomainen nollapäivähaavoittuvuus nousee esiin puolustusalan kohdentamisen yhteydessä. Aiheeseen liittyvä raportointi siitä, miten Operaatio Unelmatyö -nollapäivähaavoittuvuus iski puolustus- ja ilmailualan yrityksiin, osoittaa, että Lazarus on pyörittänyt muunnelmia tästä kampanjasta samankaltaisia kohteita vastaan jo jonkin aikaa hioen sekä sosiaalisen manipuloinnin houkutinta että teknistä hyökkäysmenetelmää matkan varrella. Näiden yritysten sinnikkyys viittaa siihen, että hyökkääjät näkevät puolustusalan pitkäaikaisena, korkean arvon kohteena eivätkä kertaluonteisena mahdollisuutena.
Puolustautumistoimet: tunnistetietojen hallinta, segmentointi ja turvallinen etäkäyttö
Hyvä uutinen on, että Microsoft on jo korjannut CVE-2026-68820:n tietoturvapäivityksellä, ja organisaatiot, jotka ovat asentaneet asianmukaisen korjaustiedoston, ovat suojattuja tätä nimenomaista hyökkäystä vastaan. Yksityiskohtainen tekninen tausta itse haavoittuvuudesta, mukaan lukien miten se vaikuttaa AFD.sys-ajuriin Windows 11 -järjestelmissä, on saatavilla kirjoituksessa siitä, miten Lazarus iskee Windows 11:n AFD.sys-ajuriin.
Korjaustiedostojen lisäksi tämä kampanja muistuttaa, että tekniset korjaukset yksinään eivät pysäytä määrätietoista sosiaalisen manipuloinnin yritystä. Puolustus- ja ilmailualan organisaatioiden tulisi vahvistaa perusasioita, jotka usein jäävät huomiotta: rekrytoijien yhteydenottojen varmistaminen virallisten yrityskanavien kautta ennen liitteiden avaamista, yritysverkkojen segmentointi niin, että yksittäinen vaarannettu työasema ei helposti pääse käsiksi arkaluonteisiin järjestelmiin, sekä turvallisen, todennetun etäkäytön vaatiminen ad hoc -tiedostonjaon sijaan. IT-tiimien tulisi myös varmistaa, että kotoa tai matkoilta yhteyttä ottavat työntekijät käyttävät asianmukaisesti määritettyjä VPN-yhteyksiä ja monivaiheista tunnistautumista, mikä vähentää mahdollisuutta, että vaarannettu päätelaite voi huomaamattomasti siirtyä laajempaan yritysinfrastruktuuriin.
Mitä tämä tarkoittaa sinulle
Jos työskentelet tekniikan, puolustuksen tai ilmailun parissa ja saat ei-toivotun työtarjouksen, vaikka se näyttäisi viimeistellyltä ja viittaisi oikeisiin yrityksiin kuten Lockheed Martin, suhtaudu siihen varovaisesti ennen liitteiden avaamista. Varmista mahdollisuus yrityksen viralliselta urasivulta tai tunnetun yhteyshenkilön kautta sen sijaan, että vastaisit suoraan viestiin. IT- ja tietoturvatiimeille tämä Lazarus-ryhmän nollapäivähaavoittuvuutta hyödyntävä väärennetty työtarjouskampanja korostaa, miksi oikea-aikainen korjaustiedostojen asennus, verkon segmentointi ja tiukat etäkäytön hallintatoimet on yhdistettävä, koska yksikään puolustuksen kerros ei yksinään riitä.
Vaiheittaiset ohjeet järjestelmiesi suojauksen varmistamiseen löytyvät korjaustiedosto-ohjeistuksesta, joka kattaa Lazarus-ryhmän Windows-nollapäivähaavoittuvuuden CVE-2026-68820:n ja käy läpi, mitä puolustusalan IT-tiimien tulisi tarkistaa juuri nyt.
Toimenpide-ehdotukset
- Varmista kaikki odottamattomat rekrytoijayhteydenotot virallisten yrityskanavien kautta ennen liitteiden avaamista tai linkkien napsauttamista.
- Varmista, että organisaatiosi on asentanut Microsoftin korjaustiedoston CVE-2026-68820:lle kaikkiin Windows-päätelaitteisiin.
- Segmentoi verkot niin, että yksittäinen vaarannettu laite ei helposti pääse käsiksi arkaluonteisiin puolustus- tai suunnittelujärjestelmiin.
- Vaadi turvallista, todennettua VPN-yhteyttä ja monivaiheista tunnistautumista kaikkiin etäyhteyksiin.
- Kouluta tekniikan ja teknisen henkilöstön jäsenet erityisesti Operaatio Unelmatyö -tyylisiin houkuttimiin, koska tämä taktiikka on toistuvasti onnistunut taitavia, teknisesti valveutuneita työntekijöitä vastaan.




