偽のロッキード・マーティン求人が防衛エンジニアを誘い出す仕組み

北朝鮮政府支援のハッキング集団Lazarusが、偽の求人情報で被害者を誘い出すという得意戦術を再び用いています。今回はそれに加えて、これまで知られていなかったWindowsの脆弱性を組み合わせています。このキャンペーンに関する報道によると、攻撃者は世界最大級の防衛企業であるロッキード・マーティンのリクルーターを装い、航空宇宙・防衛分野で働くエンジニアに接触しています。

このアプローチは「Operation Dream Job」として知られるLazarusの定番手口に従っています。標的は、本物のリクルートメッセージに見えるものを受け取りますが、多くの場合、対象者のキャリアに関連する特定の役職、プロジェクト、技術専門分野が言及されています。この接触はカスタマイズされ、専門的に書かれているため、本物の採用問い合わせと見分けるのが難しい場合があります。被害者が関与すると、罠の仕掛けられたファイルやリンクが悪意のあるペイロードを配信します。そして、そのペイロードこそが、このキャンペーンを単なる定型的なフィッシングの誘いから、深刻な技術的脅威へと変える部分です。

CVE-2026-68820がネットワーク内部侵入後にLazarusに許可すること

このキャンペーンの中心にある脆弱性は、CVE-2026-68820として追跡されており、パッチが存在する前に実際に悪用されていたWindowsのゼロデイです。ゼロデイの欠陥は、攻撃者が使用を開始した時点で修正プログラムが存在しないため、ベンダーが追いつくまで従来のパッチ適用スケジュールでは保護が得られないという点で特に危険です。

Lazarusの攻撃者が防衛エンジニアに悪意のあるコンテンツを開かせることに成功すると、このエクスプロイトはWindowsの中核となるドライバーコンポーネントと連動し、攻撃者に権限昇格を可能にし、侵害されたマシンへのより深いアクセスを獲得すると報告されています。現実的には、偽の求人添付ファイルを一度クリックするだけで、攻撃者に通常のユーザー権限をはるかに超える足掛かりを与え、機密ファイル、認証情報、内部ネットワークへのアクセスを露呈させる可能性があります。以前の報道では、Lazarus GroupがこのWindowsゼロデイを偽求人詐欺に使用する方法について、初期の誘いが成功した後のエクスプロイトチェーンの展開過程の技術的な仕組みを詳しく説明しています。

このキャンペーンが防衛・航空宇宙サプライチェーンを標的にする理由

防衛・航空宇宙組織は、貴重な知的財産と国家安全保障上の利益が交差する位置にあるため、Lazarusのような政府支援グループにとって魅力的な標的です。防衛プログラムに携わるエンジニアは、独自設計、機密プロジェクト詳細、または広範な政府・軍事ネットワークに接続されたシステムにアクセスできることがよくあります。単一のエンジニアリングワークステーションでの侵害成功は、より大きなサプライチェーンへの足掛かりとなり、請負業者、下請け業者、政府パートナーにまで影響を及ぼす可能性があります。

これは、この特定のゼロデイが防衛セクターの標的化に関連して浮上した初めてのケースではありません。Operation Dream Jobゼロデイが防衛・航空宇宙企業を攻撃した方法に関する関連報道は、Lazarusが同様の標的に対してこのキャンペーンのバリエーションをしばらく実行し続けており、ソーシャルエンジニアリングの誘いと技術的エクスプロイトの両方を洗練させていることを示しています。これらの取り組みの持続性は、攻撃者が防衛セクターを一度きりの機会ではなく、長期的な高価値の標的と見なしていることを示唆しています。

防御策:認証情報の衛生管理、ネットワーク分離、安全なリモートアクセス

良いニュースは、Microsoftがセキュリティ更新プログラムを通じてCVE-2026-68820にすでに対処しており、関連するパッチを適用した組織はこの特定のエクスプロイトから保護されているということです。この脆弱性自体に関する詳細な技術的背景(Windows 11システムのAFD.sysドライバーへの影響を含む)は、LazarusがWindows 11のAFD.sysドライバーを攻撃する方法に関する解説で確認できます。

パッチ適用に加えて、このキャンペーンは、技術的な修正だけでは執拗なソーシャルエンジニアリングの試みを止めることができないことを思い出させてくれます。防衛・航空宇宙分野の組織は、基本的ではあるが見落とされがちな慣行を強化すべきです:添付ファイルを開く前に公式な企業窓口を通じてリクルーターの連絡を確認する、単一の侵害されたワークステーションが機密システムに簡単に到達できないように企業ネットワークを分離する、アドホックなファイル共有に頼るのではなく安全で認証されたリモートアクセスを要求する。ITチームはまた、自宅や出張先から接続する従業員が適切に設定されたVPNと多要素認証を使用することを確保し、侵害されたエンドポイントが静かに社内の広範なインフラストラクチャに侵入する可能性を減らすべきです。

これはあなたにとって何を意味するか

エンジニアリング、防衛、航空宇宙分野で働いている方で、ロッキード・マーティンのような実在の企業に言及した洗練された外見の勧誘メールであっても、迷惑な求人オファーを受け取った場合は、添付ファイルを開く前に注意して扱ってください。メッセージに直接返信するのではなく、企業の公式キャリアページまたは既知の連絡先を通じて機会を確認してください。ITおよびセキュリティチームにとって、このLazarusのゼロデイ偽求人キャンペーンは、タイムリーなパッチ適用、ネットワーク分離、厳格なリモートアクセス制御が連携して機能する必要がある理由を浮き彫りにしています。単一の防御層だけでは不十分だからです。

システムが保護されていることを確認するための段階的なガイダンスについては、Lazarus GroupのWindowsゼロデイCVE-2026-68820をカバーするパッチ勧告が、防衛セクターのITチームが今すぐ確認すべき事項を説明しています。

実践的な要点

  • 添付ファイルを開いたりリンクをクリックしたりする前に、公式な企業窓口を通じて予期しないリクルーターからの連絡を確認すること。
  • 組織がすべてのWindowsエンドポイントにCVE-2026-68820のMicrosoftパッチを適用していることを確認すること。
  • 単一の侵害されたデバイスが機密の防衛・エンジニアリングシステムに簡単に到達できないようにネットワークを分離すること。
  • すべてのリモート接続に安全で認証されたVPNアクセスと多要素認証を要求すること。
  • 技術に精通した従業員に対してもこの戦術が繰り返し成功しているため、Operation Dream Jobスタイルの誘いについてエンジニアリングおよび技術スタッフを特に訓練すること。