Hoe het nepbanenaanbod van Lockheed Martin defensie-ingenieurs lokt
De door de Noord-Koreaanse staat gesteunde hackersgroep Lazarus heeft een van zijn kenmerkende tactieken nieuw leven ingeblazen: slachtoffers lokken met nepbanenaanbiedingen, maar dit keer gecombineerd met een voorheen onbekende Windows-kwetsbaarheid. Volgens berichtgeving over de campagne doen aanvallers zich voor als recruiters van Lockheed Martin, een van de grootste defensieaannemers ter wereld, om ingenieurs te bereiken die werkzaam zijn in de lucht- en ruimtevaart- en defensiesector.
De aanpak volgt een bekend Lazarus-stramien genaamd Operation Dream Job. Een doelwit ontvangt wat lijkt op een legitiem wervingsbericht, vaak verwijzend naar een specifieke functie, project of technische specialisatie die relevant is voor hun carrière. Omdat het contact op maat is gemaakt en professioneel is geschreven, kan het moeilijk te onderscheiden zijn van een echt wervingsverzoek. Zodra het slachtoffer reageert, levert een met een valstrik geprepareerd bestand of link de kwaadaardige payload op, en juist die payload maakt van deze campagne meer dan een routinematige phishing-lokker: een serieuze technische dreiging.
Wat CVE-2026-68820 Lazarus binnen een netwerk laat doen
De kwetsbaarheid die centraal staat in deze campagne wordt gevolgd als CVE-2026-68820, een Windows-zero-day die actief werd misbruikt voordat er een patch bestond. Een zero-day-kwetsbaarheid is juist zo gevaarlijk omdat er op het moment dat aanvallers ermee beginnen geen fix beschikbaar is, wat betekent dat traditionele patchschema's geen bescherming bieden totdat leveranciers een inhaalslag maken.
Zodra Lazarus-operators een defensie-ingenieur misleiden om de kwaadaardige inhoud te openen, zou de exploit naar verluidt interageren met een kernonderdeel van een Windows-stuurprogramma, waardoor aanvallers bevoegdheden kunnen verhogen en diepere toegang krijgen tot de gecompromitteerde machine. In de praktijk betekent dit dat één enkele klik op een nep-bijlage bij een baanaanbod aanvallers een uitgangspunt kan geven dat veel verder gaat dan standaard gebruikersrechten, waardoor mogelijk gevoelige bestanden, inloggegevens en interne netwerktoegang worden blootgesteld. Eerdere berichtgeving waarin wordt beschreven hoe Lazarus Group deze Windows-zero-day gebruikt in een nepbaanoplichting doorloopt stap voor stap de technische mechanismen van hoe de exploit-keten zich ontvouwt nadat de eerste lokker succesvol is.
Waarom deze campagne de defensie- en ruimtevaarttoeleveringsketen target
Defensie- en ruimtevaartorganisaties zijn aantrekkelijke doelwitten voor door de staat gesteunde groepen zoals Lazarus, omdat ze zich op het snijvlak bevinden van waardevol intellectueel eigendom en nationale veiligheidsbelangen. Ingenieurs die aan defensieprogramma's werken, hebben vaak toegang tot propriëtaire ontwerpen, gerubriceerde projectdetails of systemen die verbonden zijn met bredere overheids- en militaire netwerken. Een succesvolle compromittering van één enkele ingenieurs-werkstation kan een opstap worden naar een veel grotere toeleveringsketen, met gevolgen voor aannemers, onderaannemers en overheidsinstanties.
Dit is niet de eerste keer dat deze specifieke zero-day in verband met targeting van de defensiesector opduikt. Gerelateerde berichtgeving over hoe de Operation Dream Job-zero-day defensie- en ruimtevaartbedrijven trof laat zien dat Lazarus al geruime tijd varianten van deze campagne tegen vergelijkbare doelwitten uitvoert, waarbij zowel de sociale-engineering-lokker als de technische exploit gaandeweg worden verfijnd. De volharding van deze inspanningen suggereert dat aanvallers de defensiesector beschouwen als een langetermijndoelwit met hoge waarde, en niet als een eenmalige kans.
Defensieve stappen: inloggegevenshygiëne, segmentatie en beveiligde externe toegang
Het goede nieuws is dat Microsoft CVE-2026-68820 al heeft aangepakt via een beveiligingsupdate, en organisaties die de relevante patch hebben toegepast, zijn beschermd tegen deze specifieke exploit. Gedetailleerde technische achtergrond over de kwetsbaarheid zelf, inclusief hoe deze het AFD.sys-stuurprogramma op Windows 11-systemen beïnvloedt, is beschikbaar in de analyse over hoe Lazarus het Windows 11 AFD.sys-stuurprogramma treft.
Naast patchen is deze campagne een herinnering dat technische oplossingen alleen niet genoeg zijn om een vastberaden sociale-engineering-inspanning te stoppen. Organisaties in de defensie- en ruimtevaartsector moeten basisprincipes versterken die vaak over het hoofd worden gezien: wervingscontact verifiëren via officiële bedrijfskanalen voordat er bijlagen worden geopend, bedrijfsnetwerken segmenteren zodat één gecompromitteerd werkstation niet gemakkelijk gevoelige systemen kan bereiken, en beveiligde, geverifieerde externe toegang vereisen in plaats van te vertrouwen op ad-hoc bestandsdeling. IT-teams moeten er ook voor zorgen dat werknemers die vanuit huis of onderweg verbinding maken, correct geconfigureerde VPN's en multi-factor authenticatie gebruiken, waardoor de kans wordt verkleind dat een gecompromitteerd endpoint stilletjes kan doorschuiven naar de bredere bedrijfsinfrastructuur.
Wat dit voor jou betekent
Als je in engineering, defensie of lucht- en ruimtevaart werkt en je ontvangt een ongevraagd baanbod, zelfs als het er gepolijst uitziet en verwijst naar echte bedrijven zoals Lockheed Martin, behandel het dan met voorzichtigheid voordat je bijgevoegde bestanden opent. Bevestig de kans via de officiële carrièrepagina van het bedrijf of via een bekend contactpersoon in plaats van direct op het bericht te reageren. Voor IT- en beveiligingsteams benadrukt deze Lazarus-zero-day-nepbaancampagne waarom tijdig patchen, netwerksegmentatie en strikte controle op externe toegang moeten samenwerken, aangezien geen enkele verdedigingslaag op zichzelf voldoende is.
Voor stapsgewijze begeleiding bij het bevestigen dat je systemen beschermd zijn, doorloopt het patchadvies over Lazarus Group's Windows-zero-day CVE-2026-68820 wat IT-teams in de defensiesector nu zouden moeten controleren.
Praktische aanbevelingen
- Verifieer elk onverwacht recruiterscontact via officiële bedrijfskanalen voordat je bijlagen opent of op links klikt.
- Bevestig dat je organisatie Microsoft's patch voor CVE-2026-68820 op alle Windows-endpoints heeft toegepast.
- Segmenteer netwerken zodat een enkel gecompromitteerd apparaat niet gemakkelijk gevoelige defensie- of engineeringsystemen kan bereiken.
- Vereis beveiligde, geverifieerde VPN-toegang en multi-factor authenticatie voor alle externe verbindingen.
- Train engineering- en technisch personeel specifiek op Operation Dream Job-achtige lokkers, aangezien deze tactiek herhaaldelijk succesvol is gebleken tegen bekwame, technisch onderlegde medewerkers.




