Знакомая приманка с опасным новым поворотом

Мошенничество с вакансиями и фишинг под видом рекрутеров — не новость, но последняя волна операции Dream Job показывает, насколько далеко готовы зайти злоумышленники, чтобы выдать фальшивую возможность за настоящую. По данным Check Point Research, с начала 2026 года злоумышленники, связанные с давней кампанией Operation Dream Job, атакуют оборонный сектор по всему миру, уделяя особое внимание компаниям аэрокосмической и авиационной отрасли. Ранее эту кампанию связывали с активностью Lazarus Group, которую относят к Северной Корее, а в последней волне, как сообщается, используются приманки на тему рекрутинга в паре с эксплойтом нулевого дня для Windows — сочетание, которое значительно повышает ставки для любого, кто работает в смежной с обороной сфере и получает нежелательное предложение о работе.

Особенность этой кампании не только в выбранной отрасли, но и в её изощрённости. Вместо того чтобы полагаться исключительно на уговоры и кражу учётных данных, злоумышленники, по имеющимся данным, использовали ранее неизвестную программную уязвимость, чтобы получить более глубокий доступ, как только цель попалась на приманку. Этот переход от单纯的 социальной инженерии к сочетанию социальной инженерии с уязвимостью нулевого дня — часть более широкой тенденции, которую исследователи не раз отмечали в этом году, в том числе в обзоре уязвимости нулевого дня Check Point, опубликованном ранее на этой неделе, где как старые, так и новые уязвимости продолжают всплывать в качестве векторов атак.

Как разворачивается атака

Судя по сообщениям, цепочка атаки следует модели, которую специалисты по безопасности классифицируют по узнаваемым техникам: первоначальный доступ через вложения в целевых фишинговых письмах и запуск, требующий от пользователя открытия или взаимодействия с вредоносным файлом. На практике это обычно означает, что цель получает сообщение, похожее на реальное обращение рекрутера, часто с указанием настоящей компании или должности, с вложением, представленным как описание вакансии, анкета или тестовое задание. Как только файл открыт, он запускает выполнение кода на компьютере жертвы, и в этот момент компонент нулевого дня позволяет злоумышленникам обойти защиту, которая обычно ловит более традиционные вредоносные программы.

В исследовании выделяется одна деталь: как минимум в одном случае злоумышленники использовали скомпрометированную организацию в Западной Европе для рассылки дальнейших целевых фишинговых писем, фактически превратив доверенную личность самой жертвы в стартовую площадку для дополнительных атак. Это серьёзная эскалация. Это означает, что фишинговое письмо, которое получает цель, может прийти вовсе не с явно подозрительного адреса; оно может прийти от реального, ранее легитимного контакта, чьи системы уже скомпрометированы. Такой приём перекликается с более широкой тенденцией, наблюдаемой в недавних инцидентах с уязвимостями нулевого дня, схожей по духу с тем, как злоумышленники, эксплуатирующие уязвимость нулевого дня в Cisco FMC, опирались на активную эксплуатацию доверенной инфраструктуры, чтобы расширить охват до того, как их обнаружат.

Почему под прицелом оборонный и аэрокосмический сектор

Такая направленность атак не случайна. Оборонные подрядчики и аэрокосмические компании обладают ценной интеллектуальной собственностью, информацией о государственных контрактах и доступом к цепочкам поставок, что делает их привлекательными мишенями для шпионских операций, связанных с государствами. Приманки на тему трудоустройства особенно хорошо работают против этого сектора, потому что оборонные и аэрокосмические фирмы постоянно нанимают профильных инженеров, аналитиков и технический персонал, многие из которых активны в профессиональных сетях и открыты для входящих контактов от рекрутеров. Именно это нормальное поведение при найме становится той уязвимостью, которую используют злоумышленники.

Использование уязвимости нулевого дня также указывает на хорошо обеспеченную ресурсами операцию. Уязвимости нулевого дня дорого найти или приобрести, и их обычно приберегают для особо ценных целей, а не для неизбирательных массовых афёр. Их появление здесь подтверждает, что данная волна Operation Dream Job — это целенаправленная шпионская деятельность, а не обычная киберпреступность.

Что это значит для вас

Если вы работаете в оборонной, аэрокосмической, авиационной или смежной отрасли, эта кампания служит напоминанием, что не каждое необычное сообщение от рекрутера безобидно, даже если оно кажется пришедшим от знакомого контакта или организации. Компрометация легитимной западноевропейской организации для рассылки последующих фишинговых писем показывает, что одни лишь сигналы доверия (знакомый отправитель, реальное название компании, профессиональный тон) больше не могут считаться надёжным показателем безопасности.

На личном уровне это также история о приватности. Получив точку опоры с помощью уязвимости нулевого дня, злоумышленники потенциально могут получить доступ не только к рабочим файлам, но и к личной переписке, учётным данным и активности в браузере на скомпрометированном устройстве. Всем, кто работает с конфиденциальной профессиональной информацией, следует относиться к неожиданным вложениям, даже хорошо проработанным, с повышенной настороженностью, а организациям следует убедиться, что защита конечных точек и процессы обновления не полагаются исключительно на обнаружение известных угроз.

Практические выводы

Скептически относитесь к незапрошенным обращениям рекрутеров с просьбой открыть вложения или перейти по ссылкам, особенно если они поступают за пределами привычных платформ для поиска работы. Перед дальнейшим взаимодействием самостоятельно проверяйте личности рекрутеров. Держите операционные системы и защитное ПО обновлёнными, поскольку защита от уязвимостей нулевого дня часто зависит от эшелонированной обороны, а не от отдельного патча. Если вы работаете в целевой отрасли, сообщайте о подозрительных предложениях о работе в службу безопасности своей организации, а не разбирайтесь с ними самостоятельно. Последняя волна Operation Dream Job подчёркивает, что даже рутинные профессиональные контакты могут стать точкой входа для сложных целенаправленных атак, и сохранение бдительности по-прежнему остаётся одной из самых действенных доступных средств защиты.