Een bekende lokmethode met een gevaarlijke nieuwe draai

Nepvacatures en recruiter-phishing zijn niets nieuws, maar de nieuwste golf van Operatie Dream Job laat zien hoe ver aanvallers willen gaan om een valse kans echt te laten lijken. Volgens Check Point Research richten aanvallers die in verband worden gebracht met de al langer lopende Operatie Dream Job-campagne zich sinds begin 2026 op de defensiesector wereldwijd, met bijzondere aandacht voor bedrijven in de lucht- en ruimtevaartindustrie. De campagne is eerder in verband gebracht met activiteit van de aan Noord-Korea gelieerde Lazarus Group, en deze nieuwste golf maakt naar verluidt gebruik van recruiter-themalokmiddelen in combinatie met een Windows zero-day-exploit – een combinatie die de inzet flink verhoogt voor iedereen in een aan defensie gerelateerde functie die een ongevraagde vacature ontvangt.

Wat deze campagne opmerkelijk maakt, is niet alleen de sector waarop ze zich richt, maar ook de verfijning erachter. In plaats van alleen te vertrouwen op iemand overhalen om inloggegevens prijs te geven, maakten de aanvallers naar verluidt gebruik van een voorheen onbekende softwarekwetsbaarheid om diepere toegang te krijgen zodra een doelwit op het lokmiddel inging. Die verschuiving van alleen social engineering naar social engineering in combinatie met een zero-day maakt deel uit van een breder patroon dat onderzoekers dit jaar herhaaldelijk hebben gemarkeerd, onder meer in de Check Point zero-day-verslaggeving van eerder deze week, waarin oude en nieuwe kwetsbaarheden steeds weer als aanvalsvector opduiken.

Hoe de aanval verloopt

Op basis van de rapportage volgt de aanvalsketen een patroon dat beveiligingsonderzoekers indelen onder herkenbare technieken: initiële toegang via spear-phishingbijlagen en uitvoering die afhankelijk is van het openen van of interageren met een schadelijk bestand door de gebruiker. In de praktijk betekent dit doorgaans dat een doelwit een bericht ontvangt dat eruitziet als legitieme recruiter-outreach, vaak met een verwijzing naar een echt bedrijf of een echte functie, voorzien van een bijlage die wordt gepresenteerd als een functiebeschrijving, sollicitatieformulier of assessmentopdracht. Zodra deze wordt geopend, activeert het bestand code-uitvoering op de computer van het slachtoffer, waarbij het zero-day-onderdeel de aanvallers in staat stelt beveiligingen te omzeilen die normaliter conventionele malware zouden tegenhouden.

Eén detail uit het onderzoek springt eruit: in ten minste één geval gebruikten aanvallers een gecompromitteerde organisatie in West-Europa om verdere spear-phishing-e-mails te versturen, waardoor ze de vertrouwde identiteit van een slachtoffer effectief als lanceerplatform voor nieuwe aanvallen inzetten. Dit is een betekenisvolle escalatie. Het betekent dat de phishing-e-mail die een doelwit ontvangt mogelijk niet afkomstig is van een duidelijk verdacht adres; deze kan afkomstig zijn van een echt, voorheen legitiem contact wiens systemen al zijn gecompromitteerd. Die tactiek weerspiegelt een bredere trend in recente zero-day-incidenten, vergelijkbaar met hoe aanvallers misbruik maakten van de Cisco FMC zero-day en actief vertrouwden op het compromitteren van vertrouwde infrastructuur om hun bereik te vergroten voordat detectie hen inhaalt.

Waarom defensie en luchtvaart in het vizier staan

Het targetingpatroon is hier niet willekeurig. Defensie-aannemers en luchtvaartbedrijven bezitten waardevol intellectueel eigendom, informatie over overheidscontracten en toegang tot toeleveringsketens, wat hen aantrekkelijke doelwitten maakt voor spionageoperaties door statelijke actoren. Vacature-themalokmiddelen werken bijzonder goed tegen deze sector omdat defensie- en luchtvaartbedrijven voortdurend gespecialiseerde ingenieurs, analisten en technisch personeel werven, van wie velen actief zijn op professionele netwerkplatforms en openstaan voor contact van recruiters. Dat normale wervingsgedrag wordt precies de kwetsbaarheid die aanvallers uitbuiten.

Het gebruik van een zero-day wijst ook op een goed gefinancierde operatie. Zero-day-kwetsbaarheden zijn duur om te ontdekken of te verwerven en worden doorgaans gereserveerd voor hoogwaardige doelwitten in plaats van opportunistische, brede oplichtingspraktijken. Hun verschijning hier onderstreept dat deze golf van Operatie Dream Job een gerichte spionage-inspanning is in plaats van generieke cybercriminaliteit.

Wat dit voor jou betekent

Als je werkt in de defensie, luchtvaart, ruimtevaart of een aanpalend vakgebied, is deze campagne een herinnering dat niet elk ongebruikelijk recruiterbericht onschadelijk is, zelfs als het afkomstig lijkt van een bekend contact of organisatie. Het compromitteren van een legitieme West-Europese organisatie om vervolg-phishing-e-mails te sturen, toont aan dat vertrouwenssignalen alleen (een bekende afzender, een echte bedrijfsnaam, een professionele toon) niet langer betrouwbare veiligheidsindicatoren zijn.

Op persoonlijk vlak is dit ook een privacyverhaal. Zodra aanvallers via een zero-day voet aan de grond krijgen, kunnen ze potentieel veel meer dan alleen werkbestanden inzien, inclusief persoonlijke communicatie, inloggegevens en browsegeschiedenis op een gecompromitteerd apparaat. Iedereen die met gevoelige professionele informatie omgaat, moet onverwachte bijlagen, hoe goed ze ook zijn opgesteld, met extra waakzaamheid behandelen, en organisaties moeten ervoor zorgen dat endpoint-beveiliging en patch-processen niet uitsluitend vertrouwen op het herkennen van bekende dreigingen.

Praktische aanbevelingen

Wees sceptisch over ongevraagde recruiterbenaderingen die je vragen bijlagen te openen of op links te klikken, vooral als ze buiten je normale vacatureplatform binnenkomen. Controleer de identiteit van recruiters onafhankelijk voordat je verdergaat. Houd besturingssystemen en beveiligingssoftware up-to-date, aangezien zero-day-beveiliging vaak afhangt van gelaagde verdediging in plaats van een enkele patch. Als je in een van de doelwitsectoren werkt, meld verdachte vacatureaanbiedingen aan het beveiligingsteam van je organisatie in plaats van ze zelfstandig af te handelen. De nieuwste golf van Operatie Dream Job onderstreept dat zelfs routinematige professionele interacties een toegangspunt kunnen worden voor geraffineerde, gerichte aanvallen, en waakzaam blijven is nog steeds een van de effectiefste verdedigingsmiddelen die beschikbaar zijn.