Hvordan det falske Lockheed Martin-jobbtilbudet lokker forsvarsteknologer

Den nordkoreanske statssponsede hackergruppen Lazarus har gjenopplivet en av sine varemerketaktikker, der ofre lokkes med falske jobbtilbud, men denne gangen kombinert med en tidligere ukjent Windows-sårbarhet. Ifølge rapporteringen om kampanjen utgir angriperne seg for å være rekrutterere fra Lockheed Martin, en av verdens største forsvarsleverandører, for å nå ingeniører som jobber i romfarts- og forsvarssektoren.

Tilnærmingen følger en kjent Lazarus-oppskrift kalt Operation Dream Job. Et offer mottar det som ser ut som en legitim rekrutteringsmelding, ofte med henvisning til en spesifikk rolle, et prosjekt eller et teknisk spesialområde som er relevant for deres karriere. Fordi henvendelsen er skreddersydd og profesjonelt skrevet, kan den være vanskelig å skille fra en ekte ansettelseshenvendelse. Når offeret engasjerer seg, leverer en infisert fil eller lenke den skadelige nyttelasten, og det er nettopp der denne kampanjen går fra et rutinemessig phishing-lokkemiddel til en alvorlig teknisk trussel.

Hva CVE-2026-68820 lar Lazarus gjøre når de først er inne i et nettverk

Sårbarheten i sentrum av denne kampanjen spores som CVE-2026-68820, en Windows-zero-day som ble aktivt utnyttet før en oppdatering eksisterte. En zero-day-sårbarhet er spesielt farlig nettopp fordi det ikke finnes noen løsning tilgjengelig når angriperne begynner å bruke den, noe som betyr at tradisjonelle oppdateringsplaner ikke gir noen beskyttelse før leverandørene tar igjen.

Når Lazarus-operatører lurer en forsvarsteknolog til å åpne det skadelige innholdet, skal utnyttelsen ifølge rapportene samhandle med en kjernedriverkomponent i Windows, noe som lar angriperne eskalere rettigheter og få dypere tilgang til den kompromitterte maskinen. I praksis betyr dette at et enkelt klikk på et falskt jobbvedlegg kan gi angriperne et fotfeste som går langt utover vanlige brukerrettigheter, og potensielt eksponere sensitive filer, legitimasjon og intern nettverkstilgang. Tidligere dekning som detaljerer hvordan Lazarus Group bruker denne Windows-zero-dayen i et falskt jobbsvindel går gjennom de tekniske mekanismene for hvordan utnyttelseskjeden utspiller seg etter at det første lokkemiddelet lykkes.

Hvorfor denne kampanjen retter seg mot forsvars- og romfartsforsyningskjeden

Forsvars- og romfartsorganisasjoner er attraktive mål for statssponsede grupper som Lazarus fordi de sitter i skjæringspunktet mellom verdifull immateriell eiendom og nasjonale sikkerhetsinteresser. Ingeniører som jobber med forsvarsprogrammer har ofte tilgang til proprietære design, klassifiserte prosjektdetaljer eller systemer knyttet til bredere statlige og militære nettverk. Et vellykket kompromittering av en enkelt ingeniørarbeidsstasjon kan bli et springbrett inn i en mye større forsyningskjede, og påvirke leverandører, underleverandører og statlige partnere alike.

Dette er ikke første gang denne spesifikke zero-dayen dukker opp i forbindelse med målretting mot forsvarssektoren. Relatert rapportering om hvordan Operation Dream Job zero-dayen rammet forsvars- og romfartsselskaper viser at Lazarus har kjørt varianter av denne kampanjen mot lignende mål over en lengre periode, og forfinet både det sosiale manipulasjonslokkemiddelet og den tekniske utnyttelsen underveis. Vedvarende innsats tyder på at angriperne ser på forsvarssektoren som et langsiktig, høyverdi-mål snarere enn en engangsmulighet.

Forsvarstiltak: legitimasjonshygiene, segmentering og sikker ekstern tilgang

Den gode nyheten er at Microsoft allerede har adressert CVE-2026-68820 gjennom en sikkerhetsoppdatering, og organisasjoner som har brukt den relevante oppdateringen er beskyttet mot denne spesifikke utnyttelsen. Detaljert teknisk bakgrunn om selve sårbarheten, inkludert hvordan den påvirker AFD.sys-driveren på Windows 11-systemer, er tilgjengelig i gjennomgangen av hvordan Lazarus treffer Windows 11 AFD.sys-driveren.

Utover oppdateringer er denne kampanjen en påminnelse om at tekniske løsninger alene ikke vil stoppe en målrettet sosial manipulasjonsinnsats. Organisasjoner i forsvars- og romfartssektoren bør forsterke grunnleggende, men ofte oversette praksiser: verifisere rekrutteringshenvendelser gjennom offisielle selskapets kanaler før du åpner noen vedlegg, segmentere bedriftsnettverk slik at en enkelt kompromittert arbeidsstasjon ikke lett kan nå sensitive systemer, og kreve sikker, autentisert ekstern tilgang i stedet for å stole på ad hoc fildeling. IT-team bør også sørge for at ansatte som kobler seg til hjemmefra eller mens de reiser, bruker korrekt konfigurerte VPN-er og flerfaktorautentisering, noe som reduserer sjansen for at et kompromittert endepunkt stille kan bevege seg inn i bredere selskapsinfrastruktur.

Hva dette betyr for deg

Hvis du jobber innen ingeniørfag, forsvar eller romfart, og du mottar et uoppfordret jobbtilbud, selv om det ser polert ut og refererer til ekte selskaper som Lockheed Martin, vær forsiktig før du åpner noen vedlagte filer. Bekreft muligheten gjennom selskapets offisielle karriereside eller en kjent kontakt i stedet for å svare direkte på meldingen. For IT- og sikkerhetsteam understreker denne Lazarus zero-day falske jobbtilbudskampanjen hvorfor tidsriktige oppdateringer, nettverkssegmentering og strenge kontroller for ekstern tilgang må fungere sammen, siden ingen enkelt forsvarslag er tilstrekkelig alene.

For steg-for-steg-veiledning om å bekrefte at systemene dine er beskyttet, går oppdateringsrådgivningen som dekker Lazarus Groups Windows-zero-day CVE-2026-68820 gjennom hva forsvarssektorens IT-team bør sjekke akkurat nå.

Konkrete tiltak

  • Verifiser all uventet rekrutteringskontakt gjennom offisielle selskapets kanaler før du åpner vedlegg eller klikker på lenker.
  • Bekreft at organisasjonen din har brukt Microsofts oppdatering for CVE-2026-68820 på alle Windows-endepunkter.
  • Segmenter nettverk slik at en enkelt kompromittert enhet ikke lett kan nå sensitive forsvars- eller ingeniørsystemer.
  • Krev sikker, autentisert VPN-tilgang og flerfaktorautentisering for alle eksterne tilkoblinger.
  • Tren ingeniør- og teknisk personell spesifikt på Operation Dream Job-lignende lokkemidler, siden denne taktikken gjentatte ganger har lykkes mot dyktige, teknisk kunnskapsrike ansatte.