Comment la fausse offre d'emploi de Lockheed Martin attire les ingénieurs de la défense
Le groupe de piratage parrainé par l'État nord-coréen Lazarus a ressuscité l'une de ses tactiques emblématiques, attirant ses victimes avec de fausses offres d'emploi, mais cette fois associée à une vulnérabilité Windows jusqu'alors inconnue. Selon les informations publiées sur cette campagne, les attaquants se font passer pour des recruteurs de Lockheed Martin, l'un des plus grands entrepreneurs de la défense au monde, afin d'atteindre les ingénieurs travaillant dans le secteur aérospatial et de la défense.
Cette approche suit un schéma bien connu de Lazarus, appelé Opération Dream Job. Une cible reçoit ce qui ressemble à un message de recrutement légitime, mentionnant souvent un poste, un projet ou une spécialité technique spécifique en lien avec sa carrière. Comme le message est personnalisé et rédigé de manière professionnelle, il peut être difficile de le distinguer d'une véritable demande d'embauche. Une fois que la victime interagit, un fichier ou un lien piégé délivre la charge utile malveillante, et c'est là que cette campagne passe d'un simple leurre de phishing à une menace technique sérieuse.
Ce que CVE-2026-68820 permet à Lazarus de faire une fois à l'intérieur d'un réseau
La vulnérabilité au centre de cette campagne est suivie sous le nom de CVE-2026-68820, un zero-day Windows qui était activement exploité avant même l'existence d'un correctif. Une faille zero-day est particulièrement dangereuse précisément parce qu'aucun correctif n'est disponible au moment où les attaquants commencent à l'utiliser, ce qui signifie que les calendriers de correctifs traditionnels n'offrent aucune protection tant que les fournisseurs ne rattrapent pas leur retard.
Une fois que les opérateurs de Lazarus parviennent à faire ouvrir le contenu malveillant à un ingénieur de la défense, l'exploit interagirait avec un composant central du pilote Windows, permettant aux attaquants d'élever leurs privilèges et d'obtenir un accès plus profond à la machine compromise. En termes pratiques, cela signifie qu'un simple clic sur une pièce jointe d'une fausse offre d'emploi peut donner aux attaquants un point d'appui qui va bien au-delà des permissions utilisateur standard, exposant potentiellement des fichiers sensibles, des identifiants et un accès au réseau interne. Une couverture précédente détaillant comment le groupe Lazarus utilise ce zero-day Windows dans une arnaque à la fausse offre d'emploi explique les mécanismes techniques du déroulement de la chaîne d'exploitation après la réussite du leurre initial.
Pourquoi cette campagne cible la chaîne d'approvisionnement de la défense et de l'aérospatiale
Les organisations de défense et d'aérospatiale sont des cibles attractives pour des groupes parrainés par des États comme Lazarus, car elles se situent à l'intersection de la propriété intellectuelle précieuse et des intérêts de sécurité nationale. Les ingénieurs travaillant sur des programmes de défense ont souvent accès à des conceptions exclusives, des détails de projets classifiés ou des systèmes connectés à des réseaux gouvernementaux et militaires plus larges. Une compromission réussie sur un simple poste de travail d'ingénieur peut devenir une porte d'entrée vers une chaîne d'approvisionnement beaucoup plus vaste, affectant les entrepreneurs, les sous-traitants et les partenaires gouvernementaux.
Ce n'est pas la première fois que ce zero-day spécifique refait surface en lien avec le ciblage du secteur de la défense. Des rapports connexes sur la façon dont le zero-day de l'Opération Dream Job a frappé les entreprises de défense et d'aérospatiale montrent que Lazarus mène des variantes de cette campagne contre des cibles similaires depuis un certain temps, affinant à la fois le leurre d'ingénierie sociale et l'exploit technique au fil du temps. La persistance de ces efforts suggère que les attaquants considèrent le secteur de la défense comme une cible à long terme et à forte valeur ajoutée, plutôt qu'une opportunité ponctuelle.
Mesures défensives : Hygiène des identifiants, segmentation et accès à distance sécurisé
La bonne nouvelle est que Microsoft a déjà corrigé CVE-2026-68820 via une mise à jour de sécurité, et les organisations qui ont appliqué le correctif pertinent sont protégées contre cet exploit spécifique. Des informations techniques détaillées sur la faille elle-même, notamment son impact sur le pilote AFD.sys sur les systèmes Windows 11, sont disponibles dans l'analyse sur comment Lazarus frappe le pilote AFD.sys de Windows 11.
Au-delà des correctifs, cette campagne rappelle que les solutions techniques seules ne suffiront pas à arrêter un effort d'ingénierie sociale déterminé. Les organisations du secteur de la défense et de l'aérospatiale devraient renforcer des pratiques de base mais souvent négligées : vérifier les sollicitations de recruteurs via les canaux officiels de l'entreprise avant d'ouvrir toute pièce jointe, segmenter les réseaux d'entreprise afin qu'un seul poste de travail compromis ne puisse pas facilement atteindre des systèmes sensibles, et exiger un accès à distance sécurisé et authentifié plutôt que de s'appuyer sur le partage de fichiers ad hoc. Les équipes informatiques devraient également s'assurer que les employés qui se connectent depuis leur domicile ou en déplacement utilisent des VPN correctement configurés et une authentification multifacteur, réduisant ainsi le risque qu'un point de terminaison compromis puisse discrètement pivoter vers une infrastructure d'entreprise plus large.
Ce que cela signifie pour vous
Si vous travaillez dans l'ingénierie, la défense ou l'aérospatiale, et que vous recevez une offre d'emploi non sollicitée, même si elle semble soignée et mentionne de vraies entreprises comme Lockheed Martin, traitez-la avec prudence avant d'ouvrir tout fichier joint. Confirmez l'opportunité via la page carrières officielle de l'entreprise ou un contact connu plutôt que de répondre directement au message. Pour les équipes informatiques et de sécurité, cette campagne de fausse offre d'emploi avec zero-day de Lazarus souligne pourquoi des correctifs rapides, la segmentation du réseau et des contrôles stricts d'accès à distance doivent fonctionner ensemble, car aucune couche de défense unique ne suffit à elle seule.
Pour des conseils étape par étape afin de confirmer que vos systèmes sont protégés, l'avis de correctif couvrant le zero-day Windows du groupe Lazarus CVE-2026-68820 détaille ce que les équipes informatiques du secteur de la défense doivent vérifier immédiatement.
Points à retenir concrets
- Vérifiez tout contact de recruteur inattendu via les canaux officiels de l'entreprise avant d'ouvrir des pièces jointes ou de cliquer sur des liens.
- Confirmez que votre organisation a appliqué le correctif de Microsoft pour CVE-2026-68820 sur tous les points de terminaison Windows.
- Segmentez les réseaux afin qu'un seul appareil compromis ne puisse pas facilement atteindre les systèmes sensibles de défense ou d'ingénierie.
- Exigez un accès VPN sécurisé et authentifié ainsi qu'une authentification multifacteur pour toutes les connexions à distance.
- Formez spécifiquement le personnel technique et d'ingénierie aux leurres de type Opération Dream Job, car cette tactique a régulièrement réussi contre des employés hautement qualifiés et experts en technologie.




