Cum oferta falsă de angajare de la Lockheed Martin ademenește inginerii din domeniul apărării
Grupul de hacking sponsorizat de statul nord-coreean Lazarus a reînviat una dintre tacticile sale emblematice, ademenind victimele cu oferte false de angajare, dar de această dată combinată cu o vulnerabilitate necunoscută anterior în Windows. Potrivit relatărilor despre această campanie, atacatorii se dau drept recrutori de la Lockheed Martin, unul dintre cei mai mari contractori de apărare din lume, pentru a ajunge la inginerii care lucrează în sectorul aerospațial și al apărării.
Abordarea urmează un scenariu cunoscut al grupului Lazarus, numit Operațiunea Dream Job. O țintă primește ceea ce pare a fi un mesaj de recrutare legitim, adesea făcând referire la un rol specific, un proiect sau o specializare tehnică relevantă pentru cariera sa. Deoarece mesajul este personalizat și scris profesional, poate fi dificil de deosebit de o anchetă reală de angajare. Odată ce victima se implică, un fișier sau un link capcană livrează încărcătura malefică, iar acea încărcătură este locul unde această campanie se transformă dintr-o simplă ademenire de tip phishing într-o amenințare tehnică serioasă.
Ce îi permite CVE-2026-68820 grupului Lazarus odată ajuns într-o rețea
Vulnerabilitatea din centrul acestei campanii este urmărită ca CVE-2026-68820, o vulnerabilitate zero-day în Windows care era exploatată activ înainte să existe un patch. O defecțiune zero-day este deosebit de periculoasă tocmai pentru că nu există nicio remediere disponibilă în momentul în care atacatorii încep să o folosească, ceea ce înseamnă că programele tradiționale de aplicare a patch-urilor nu oferă nicio protecție până când producătorii nu le acoperă.
Odată ce operatorii Lazarus păcălesc un inginer din domeniul apărării să deschidă conținutul malefic, exploit-ul interacționează, potrivit relatărilor, cu o componentă centrală a driverului Windows, permițând atacatorilor să escaladeze privilegiile și să obțină acces mai profund la mașina compromisă. În termeni practici, aceasta înseamnă că un singur clic pe o anexă falsă de angajare poate oferi atacatorilor un punct de sprijin care depășește cu mult permisiunile standard de utilizator, putând expune fișiere sensibile, acreditări și acces la rețeaua internă. Relatările anterioare care detaliază modul în care Grupul Lazarus folosește această vulnerabilitate zero-day în Windows într-o înșelătorie cu oferte false de angajare parcurg mecanismele tehnice ale modului în care lanțul de exploatare se desfășoară după ce ademenirea inițială reușește.
De ce această campanie vizează lanțul de aprovizionare din domeniul apărării și aerospațial
Organizațiile din domeniul apărării și aerospațial sunt ținte atractive pentru grupuri sponsorizate de stat precum Lazarus, deoarece se află la intersecția dintre proprietatea intelectuală valoroasă și interesele de securitate națională. Inginerii care lucrează la programe de apărare au adesea acces la design-uri proprietare, detalii de proiecte clasificate sau sisteme conectate la rețele guvernamentale și militare mai largi. Un compromis reușit la o singură stație de lucru a unui inginer poate deveni o treaptă către un lanț de aprovizionare mult mai mare, afectând contractori, subcontractori și parteneri guvernamentali deopotrivă.
Aceasta nu este prima dată când această vulnerabilitate zero-day specifică apare în legătură cu vizarea sectorului apărării. Relatările conexe despre modul în care vulnerabilitatea zero-day din Operațiunea Dream Job a lovit firmele din domeniul apărării și aerospațial arată că Lazarus rulează variații ale acestei campanii împotriva unor ținte similare de ceva timp, rafinând atât ademenirea de inginerie socială, cât și exploit-ul tehnic pe parcurs. Persistența acestor eforturi sugerează că atacatorii văd sectorul apărării ca pe o țintă pe termen lung, de mare valoare, nu o oportunitate de o singură dată.
Pași defensivi: igiena acreditărilor, segmentarea și accesul remote securizat
Vestea bună este că Microsoft a abordat deja CVE-2026-68820 printr-o actualizare de securitate, iar organizațiile care au aplicat patch-ul relevant sunt protejate împotriva acestui exploit specific. Informațiile tehnice detaliate despre defecțiunea în sine, inclusiv modul în care afectează driverul AFD.sys pe sistemele Windows 11, sunt disponibile în analiza despre modul în care Lazarus lovește driverul AFD.sys din Windows 11.
Dincolo de aplicarea patch-urilor, această campanie este o reamintire că remedierile tehnice singure nu vor opri un efort determinat de inginerie socială. Organizațiile din domeniul apărării și aerospațial ar trebui să întărească practici de bază, dar adesea trecute cu vederea: verificarea mesajelor de recrutare prin canalele oficiale ale companiei înainte de a deschide orice anexe, segmentarea rețelelor corporative astfel încât o singură stație de lucru compromisă să nu poată ajunge ușor la sisteme sensibile, și cererea unui acces remote securizat și autentificat, în loc să se bazeze pe partajarea ad-hoc de fișiere. Echipele IT ar trebui, de asemenea, să se asigure că angajații care se conectează de acasă sau în timpul călătoriilor folosesc VPN-uri configurate corect și autentificare multi-factor, reducând șansa ca un endpoint compromis să poată pivota tăcut către infrastructura mai largă a companiei.
Ce înseamnă aceasta pentru tine
Dacă lucrezi în inginerie, apărare sau aerospațial și primești o ofertă de angajare nesolicitată, chiar dacă pare elaborată și menționează companii reale precum Lockheed Martin, trateaz-o cu prudență înainte de a deschide orice fișiere atașate. Confirmă oportunitatea prin pagina oficială de cariere a companiei sau printr-un contact cunoscut, în loc să răspunzi direct la mesaj. Pentru echipele IT și de securitate, această campanie a grupului Lazarus cu ofertă falsă de angajare și zero-day subliniază de ce aplicarea promptă a patch-urilor, segmentarea rețelei și controale stricte de acces remote trebuie să funcționeze împreună, deoarece niciun singur strat de apărare nu este suficient de unul singur.
Pentru îndrumare pas cu pas în confirmarea faptului că sistemele tale sunt protejate, avizul de patch care acoperă vulnerabilitatea zero-day CVE-2026-68820 a Grupului Lazarus parcurge ceea ce echipele IT din sectorul apărării ar trebui să verifice chiar acum.
Recomandări acționabile
- Verifică orice contact de recrutare neașteptat prin canalele oficiale ale companiei înainte de a deschide anexe sau a face clic pe linkuri.
- Confirmă că organizația ta a aplicat patch-ul Microsoft pentru CVE-2026-68820 pe toate endpoint-urile Windows.
- Segmentează rețelele astfel încât un singur dispozitiv compromis să nu poată ajunge ușor la sisteme sensibile de apărare sau inginerie.
- Cere acces VPN securizat și autentificat și autentificare multi-factor pentru toate conexiunile remote.
- Instruiește personalul tehnic și de inginerie în mod specific despre ademenirile de tip Operațiunea Dream Job, deoarece această tactică a reușit în mod repetat împotriva angajaților calificați și tehnic competenți.




