Kako lažna ponuda za posao u Lockheed Martinu mami inženjere obrambene industrije
Sjevernokorejska državno sponzorirana hakerska skupina Lazarus oživjela je jednu od svojih prepoznatljivih taktika, mameći žrtve lažnim ponudama za posao, ali ovaj put u kombinaciji s prethodno nepoznatom ranjivošću Windowsa. Prema izvješćima o ovoj kampanji, napadači se predstavljaju kao regruteri iz Lockheed Martina, jednog od najvećih svjetskih obrambenih izvođača, kako bi doprli do inženjera koji rade u zrakoplovnom i obrambenom sektoru.
Pristup slijedi poznati Lazarusov scenarij poznat kao Operacija Dream Job. Meta prima ono što izgleda kao legitimna poruka o zapošljavanju, često s pozivanjem na konkretnu ulogu, projekt ili tehničku specijalnost relevantnu za njihovu karijeru. Budući da je poruka prilagođena i profesionalno napisana, može ju biti teško razlikovati od stvarnog upita za zapošljavanje. Nakon što se žrtva uključi, datoteka ili poveznica s ugrađenom zamkom isporučuje zlonamjerni sadržaj, a upravo taj sadržaj čini da se ova kampanja pretvori iz rutinskog phishing mamca u ozbiljnu tehničku prijetnju.
Što CVE-2026-68820 omogućuje Lazarusu nakon što uđu u mrežu
Ranjivost u središtu ove kampanje prati se pod oznakom CVE-2026-68820, Windows zero-day ranjivost koja je bila aktivno iskorištavana prije nego što je zakrpa postojala. Zero-day nedostatak posebno je opasan upravo zato što u trenutku kada ga napadači počnu koristiti ne postoji rješenje, što znači da tradicionalni rasporedi zakrpa ne pružaju zaštitu dok proizvođači ne reagiraju.
Nakon što Lazarusovi operateri prevare obrambenog inženjera da otvori zlonamjerni sadržaj, exploit navodno stupa u interakciju s ključnom komponentom Windows upravljačkog programa, omogućujući napadačima povećanje privilegija i dublji pristup kompromitiranom računalu. U praktičnom smislu, to znači da jedan klik na lažni privitak za posao može napadačima dati uporište koje ide daleko iznad standardnih korisničkih dopuštenja, potencijalno otkrivajući osjetljive datoteke, vjerodajnice i pristup internoj mreži. Ranije izvješće koje detaljno opisuje kako Lazarus Group koristi ovu Windows zero-day ranjivost u lažnoj prevari s poslom prolazi kroz tehničke mehanizme lanca eksploatacije nakon što početni mamac uspije.
Zašto ova kampanja cilja obrambeni i zrakoplovni opskrbni lanac
Obrambene i zrakoplovne organizacije atraktivne su mete za državno sponzorirane skupine poput Lazarusa jer se nalaze na sjecištu vrijednog intelektualnog vlasništva i interesa nacionalne sigurnosti. Inženjeri koji rade na obrambenim programima često imaju pristup vlasničkim dizajnima, klasificiranim detaljima projekata ili sustavima povezanim sa širim državnim i vojnim mrežama. Uspješna kompromitacija jedne inženjerske radne stanice može postati odskočna daska u mnogo veći opskrbni lanac, utječući na izvođače, podizvođače i državne partnere.
Ovo nije prvi put da se ova specifična zero-day ranjivost pojavljuje u vezi s ciljanjem obrambenog sektora. Povezano izvješće o tome kako je zero-day ranjivost Operacije Dream Job pogodila obrambene i zrakoplovne tvrtke pokazuje da Lazarus već neko vrijeme provodi varijante ove kampanje protiv sličnih meta, usavršavajući pritom i društveni inženjering i tehnički exploit. Upornost tih napora sugerira da napadači obrambeni sektor vide kao dugoročnu metu visoke vrijednosti, a ne jednokratnu priliku.
Obrambeni koraci: higijena vjerodajnica, segmentacija i sigurni udaljeni pristup
Dobra vijest je da je Microsoft već riješio CVE-2026-68820 kroz sigurnosno ažuriranje, a organizacije koje su primijenile relevantnu zakrpu zaštićene su od ovog specifičnog exploita. Detaljna tehnička pozadina same ranjivosti, uključujući kako utječe na AFD.sys upravljački program na Windows 11 sustavima, dostupna je u tekstu o tome kako Lazarus pogađa Windows 11 AFD.sys upravljački program.
Osim zakrpa, ova kampanja podsjetnik je da tehnička rješenja sama po sebi neće zaustaviti odlučan napor društvenog inženjeringa. Organizacije u obrambenom i zrakoplovnom sektoru trebale bi ojačati osnovne, ali često zanemarene prakse: provjeru regruterskih poruka kroz službene kanale tvrtke prije otvaranja bilo kakvih privitaka, segmentaciju korporativnih mreža tako da jedna kompromitirana radna stanica ne može lako doći do osjetljivih sustava te zahtijevanje sigurnog, autentificiranog udaljenog pristupa umjesto oslanjanja na ad hoc dijeljenje datoteka. IT timovi također bi trebali osigurati da zaposlenici koji se povezuju od kuće ili tijekom putovanja koriste pravilno konfigurirane VPN-ove i višefaktorsku autentifikaciju, smanjujući šansu da kompromitirani uređaj tiho pređe u širu korporativnu infrastrukturu.
Što to znači za vas
Ako radite u inženjerstvu, obrani ili zrakoplovstvu i primite neželjenu ponudu za posao, čak i ako izgleda profesionalno i spominje stvarne tvrtke poput Lockheed Martina, budite oprezni prije otvaranja bilo kakvih privitaka. Potvrdite priliku putem službene stranice karijera tvrtke ili poznatog kontakta umjesto da odgovorite izravno na poruku. Za IT i sigurnosne timove, ova Lazarus zero-day kampanja s lažnim ponudama za posao naglašava zašto pravovremeno zakrpanje, segmentacija mreže i stroge kontrole udaljenog pristupa moraju djelovati zajedno jer nijedan sloj obrane sam po sebi nije dovoljan.
Za korak-po-korak upute o potvrđivanju da su vaši sustavi zaštićeni, savjet o zakrpi koji pokriva Windows zero-day ranjivost CVE-2026-68820 Lazarus grupe vodi kroz ono što IT timovi u obrambenom sektoru trebaju provjeriti odmah.
Praktični zaključci
- Provjerite svaki neočekivani regruterski kontakt putem službenih kanala tvrtke prije otvaranja privitaka ili klikanja na poveznice.
- Potvrdite da je vaša organizacija primijenila Microsoftovu zakrpu za CVE-2026-68820 na svim Windows krajnjim točkama.
- Segmentirajte mreže tako da jedan kompromitirani uređaj ne može lako doći do osjetljivih obrambenih ili inženjerskih sustava.
- Zahtijevajte siguran, autentificiran VPN pristup i višefaktorsku autentifikaciju za sve udaljene veze.
- Obučite inženjersko i tehničko osoblje posebno o mamcima tipa Operacija Dream Job jer je ova taktika više puta uspjela protiv vještih, tehnički pismenih zaposlenika.




