Как фейковое предложение о работе от Lockheed Martin заманивает инженеров оборонной отрасли

Северокорейская государственная хакерская группа Lazarus возродила одну из своих фирменных тактик, заманивая жертв фейковыми предложениями о работе, но на этот раз в сочетании с ранее неизвестной уязвимостью Windows. Согласно отчетам о данной кампании, злоумышленники выдают себя за рекрутеров из Lockheed Martin, одного из крупнейших оборонных подрядчиков в мире, чтобы выйти на инженеров, работающих в аэрокосмическом и оборонном секторах.

Подход следует знакомому сценарию Lazarus, известному как операция «Работа мечты». Цель получает то, что выглядит как легитимное рекрутинговое сообщение, часто со ссылкой на конкретную должность, проект или техническую специальность, релевантную карьере жертвы. Поскольку такое обращение адаптировано и написано профессионально, его трудно отличить от настоящего запроса о найме. Как только жертва вступает в контакт, файл или ссылка с ловушкой доставляют вредоносную нагрузку, и именно эта нагрузка превращает кампанию из рядовой фишинговой приманки в серьезную техническую угрозу.

Что позволяет CVE-2026-68820 делать Lazarus после проникновения в сеть

Уязвимость, лежащая в основе этой кампании, отслеживается как CVE-2026-68820 — нулевой день Windows, который активно эксплуатировался до появления патча. Ошибка нулевого дня особенно опасна именно потому, что на момент начала использования злоумышленниками не существует исправления, а значит, традиционные графики установки патчей не обеспечивают защиты, пока вендоры не догонят.

Как только операторы Lazarus обманом заставляют инженера оборонной отрасли открыть вредоносный контент, эксплойт, по сообщениям, взаимодействует с ключевым компонентом драйвера Windows, позволяя злоумышленникам повышать привилегии и получать более глубокий доступ к скомпрометированной машине. На практике это означает, что один клик по фейковому вложению в предложении о работе может дать злоумышленникам плацдарм, выходящий далеко за пределы стандартных пользовательских разрешений, потенциально открывая доступ к конфиденциальным файлам, учетным данным и внутренним сетевым ресурсам. Ранее опубликованный материал, подробно описывающий, как группа Lazarus использует этот нулевой день Windows в мошенничестве с фейковыми вакансиями, шаг за шагом разбирает технические механизмы цепочки эксплойта после успешной первоначальной приманки.

Почему эта кампания нацелена на оборонную и аэрокосмическую цепочку поставок

Оборонные и аэрокосмические организации являются привлекательными целями для государственных группировок, таких как Lazarus, потому что они находятся на пересечении ценной интеллектуальной собственности и интересов национальной безопасности. Инженеры, работающие над оборонными программами, часто имеют доступ к патентованным разработкам, засекреченным деталям проектов или системам, связанным с более широкими правительственными и военными сетями. Успешная компрометация одной инженерной рабочей станции может стать ступенькой к гораздо более крупной цепочке поставок, затрагивая подрядчиков, субподрядчиков и государственных партнеров.

Это не первый случай, когда именно этот нулевой день всплывает в связи с нацеливанием на оборонный сектор. Связанный репортаж о том, как нулевой день операции «Работа мечты» поразил оборонные и аэрокосмические компании, показывает, что Lazarus уже некоторое время проводит вариации этой кампании против аналогичных целей, оттачивая как социальную инженерию, так и технический эксплойт. Упорство этих усилий позволяет предположить, что злоумышленники рассматривают оборонный сектор как долгосрочную, высокоценную цель, а не разовую возможность.

Шаги защиты: гигиена учетных данных, сегментация и безопасный удаленный доступ

Хорошая новость в том, что Microsoft уже устранила CVE-2026-68820 с помощью обновления безопасности, и организации, применившие соответствующий патч, защищены от данного конкретного эксплойта. Подробные технические сведения о самой уязвимости, включая то, как она влияет на драйвер AFD.sys в Windows 11, доступны в материале о том, как Lazarus поражает драйвер AFD.sys в Windows 11.

Помимо установки патчей, эта кампания напоминает, что технические исправления сами по себе не остановят решительные усилия по социальной инженерии. Организации в оборонной и аэрокосмической сфере должны усилить базовые, но часто упускаемые из виду практики: проверять рекрутинговые обращения через официальные каналы компании перед открытием любых вложений, сегментировать корпоративные сети, чтобы одна скомпрометированная рабочая станция не могла легко добраться до чувствительных систем, и требовать безопасный, аутентифицированный удаленный доступ вместо того, чтобы полагаться на неформальный обмен файлами. ИТ-команды также должны гарантировать, что сотрудники, подключающиеся из дома или во время поездок, используют правильно настроенные VPN и многофакторную аутентификацию, снижая шанс того, что скомпрометированная конечная точка сможет незаметно переместиться в более широкую корпоративную инфраструктуру.

Что это значит для вас

Если вы работаете в инженерии, обороне или аэрокосмической отрасли и получаете нежелательное предложение о работе, даже если оно выглядит безупречно и ссылается на реальные компании, такие как Lockheed Martin, проявите осторожность, прежде чем открывать любые вложенные файлы. Подтвердите возможность через официальную страницу карьеры компании или известного контакта, а не отвечайте напрямую на сообщение. Для ИТ- и security-команд эта кампания Lazarus с нулевым днем в фейковых предложениях о работе подчеркивает, почему своевременная установка патчей, сегментация сети и строгий контроль удаленного доступа должны работать вместе, поскольку ни один уровень защиты сам по себе недостаточен.

Для пошаговых инструкций по проверке того, что ваши системы защищены, совет по патчам, касающийся нулевого дня Windows группы Lazarus CVE-2026-68820, разбирает, что ИТ-команды оборонного сектора должны проверить прямо сейчас.

Практические выводы

  • Проверяйте любой неожиданный контакт рекрутера через официальные каналы компании перед открытием вложений или переходом по ссылкам.
  • Убедитесь, что ваша организация применила патч Microsoft для CVE-2026-68820 на всех конечных точках Windows.
  • Сегментируйте сети, чтобы одно скомпрометированное устройство не могло легко добраться до чувствительных оборонных или инженерных систем.
  • Требуйте безопасный, аутентифицированный VPN-доступ и многофакторную аутентификацию для всех удаленных подключений.
  • Обучайте инженерный и технический персонал конкретно приманкам в стиле операции «Работа мечты», поскольку эта тактика неоднократно срабатывала против квалифицированных, технически подкованных сотрудников.