วิธีที่ข้อเสนองานปลอมของ Lockheed Martin หลอกลวงวิศวกรด้านการป้องกันประเทศ

กลุ่มแฮกเกอร์ Lazarus ที่ได้รับการสนับสนุนจากรัฐเกาหลีเหนือได้นำกลยุทธ์เด่นของตนกลับมาใช้อีกครั้ง โดยการหลอกลวงเหยื่อด้วยข้อเสนองานปลอม แต่ครั้งนี้จับคู่กับช่องโหว่ของ Windows ที่ไม่เคยรู้จักมาก่อน ตามรายงานเกี่ยวกับแคมเปญนี้ ผู้โจมตีแอบอ้างเป็นผู้สรรหาบุคลากรจาก Lockheed Martin หนึ่งในผู้รับเหมาด้านการป้องกันประเทศที่ใหญ่ที่สุดในโลก เพื่อเข้าถึงวิศวกรที่ทำงานในภาคการบินและอวกาศและการป้องกันประเทศ

วิธีการนี้เป็นไปตามตำราของ Lazarus ที่รู้จักกันในชื่อ Operation Dream Job เหยื่อจะได้รับข้อความที่ดูเหมือนการติดต่อสรรหาบุคลากรที่ถูกต้องตามกฎหมาย ซึ่งมักจะอ้างอิงถึงตำแหน่งงาน โปรเจกต์ หรือความเชี่ยวชาญทางเทคนิคเฉพาะที่เกี่ยวข้องกับอาชีพของพวกเขา เนื่องจากการติดต่อถูกปรับแต่งมาโดยเฉพาะและเขียนอย่างเป็นมืออาชีพ จึงยากที่จะแยกแยะออกจากการสอบถามการจ้างงานจริง เมื่อเหยื่อโต้ตอบด้วย ไฟล์หรือลิงก์ที่ซ่อนไว้จะส่งเพย์โหลดที่เป็นอันตราย และเพย์โหลดนั้นเองที่ทำให้แคมเปญนี้เปลี่ยนจากการหลอกลวงแบบฟิชชิงทั่วไปกลายเป็นภัยคุกคามทางเทคนิคที่ร้ายแรง

CVE-2026-68820 ให้ Lazarus ทำอะไรได้บ้างเมื่อเข้าไปในเครือข่ายแล้ว

ช่องโหว่ที่อยู่ตรงกลางของแคมเปญนี้ถูกติดตามในชื่อ CVE-2026-68820 ซึ่งเป็นช่องโหว่ Zero-Day ของ Windows ที่ถูกใช้ประโยชน์จริงก่อนที่จะมีแพตช์ ช่องโหว่ Zero-Day เป็นอันตรายเป็นพิเศษเพราะไม่มีวิธีการแก้ไขในเวลาที่ผู้โจมตีเริ่มใช้ ซึ่งหมายความว่าตารางการแพตช์แบบดั้งเดิมไม่สามารถปกป้องได้จนกว่าผู้จำหน่ายจะตามทัน

เมื่อผู้ปฏิบัติการของ Lazarus หลอกให้วิศวกรด้านการป้องกันประเทศเปิดเนื้อหาที่เป็นอันตราย เอ็กซ์พลอยต์ดังกล่าว reportedly โต้ตอบกับคอมโพเนนต์ไดรเวอร์หลักของ Windows ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์และเข้าถึงเครื่องที่ถูกบุกรุกได้ลึกยิ่งขึ้น ในทางปฏิบัติ หมายความว่าการคลิกเพียงครั้งเดียวบนไฟล์แนบงานปลอมสามารถทำให้ผู้โจมตีมีจุดตั้งหลักที่ไปไกลกว่าสิทธิ์ผู้ใช้ทั่วไป ซึ่งอาจเปิดเผยไฟล์ที่ละเอียดอ่อน ข้อมูลรับรอง และการเข้าถึงเครือข่ายภายใน รายงานก่อนหน้านี้ที่อธิบายว่า Lazarus Group ใช้ช่องโหว่ Zero-Day ของ Windows นี้ในกลโกงงานปลอม กล่าวถึงกลไกทางเทคนิคว่าห่วงโซ่เอ็กซ์พลอยต์ทำงานอย่างไรหลังจากเหยื่อติดกับในครั้งแรก

ทำไมแคมเปญนี้จึงกำหนดเป้าหมายห่วงโซ่อุปทานด้านการป้องกันประเทศและอวกาศ

องค์กรด้านการป้องกันประเทศและอวกาศเป็นเป้าหมายที่น่าสนใจสำหรับกลุ่มที่ได้รับการสนับสนุนจากรัฐอย่าง Lazarus เพราะพวกเขาอยู่ที่จุดตัดของทรัพย์สินทางปัญญาที่มีค่าและผลประโยชน์ด้านความมั่นคงแห่งชาติ วิศวกรที่ทำงานในโปรแกรมด้านการป้องกันประเทศมักเข้าถึงการออกแบบที่เป็นกรรมสิทธิ์ รายละเอียดโปรเจกต์ที่เป็นความลับ หรือระบบที่เชื่อมต่อกับเครือข่ายรัฐบาลและทหารที่กว้างขึ้น การบุกรุกที่ประสบความสำเร็จที่เวิร์กสเตชันวิศวกรรมเพียงเครื่องเดียวสามารถกลายเป็นก้าวสำคัญเข้าสู่ห่วงโซ่อุปทานที่ใหญ่กว่ามาก ซึ่งส่งผลกระทบต่อผู้รับเหมา ผู้รับเหมาช่วง และพันธมิตรภาครัฐ alike

นี่ไม่ใช่ครั้งแรกที่ช่องโหว่ Zero-Day เฉพาะนี้ถูกพบในส่วนที่เกี่ยวข้องกับการกำหนดเป้าหมายภาคการป้องกันประเทศ รายงานที่เกี่ยวข้องเกี่ยวกับวิธีที่ Operation Dream Job Zero-Day โจมตีบริษัทด้านการป้องกันประเทศและอวกาศ แสดงให้เห็นว่า Lazarus ได้ดำเนินแคมเปญรูปแบบต่างๆ ต่อเป้าหมายที่คล้ายคลึงกันมาระยะหนึ่งแล้ว โดยปรับปรุงทั้งเหยื่อล่อทางวิศวกรรมสังคมและเอ็กซ์พลอยต์ทางเทคนิคไปพร้อมกัน ความพยายามที่ต่อเนื่องนี้ชี้ให้เห็นว่าผู้โจมตีมองภาคการป้องกันประเทศเป็นเป้าหมายระยะยาวที่มีมูลค่าสูง ไม่ใช่โอกาสครั้งเดียว

ขั้นตอนการป้องกัน: สุขอนามัยด้านข้อมูลรับรอง การแบ่งส่วนเครือข่าย และการเข้าถึงระยะไกลที่ปลอดภัย

ข่าวดีคือMicrosoft ได้แก้ไข CVE-2026-68820 แล้วผ่านการอัปเดตความปลอดภัย และองค์กรที่ติดตั้งแพตช์ที่เกี่ยวข้องจะได้รับการปกป้องจากเอ็กซ์พลอยต์เฉพาะนี้ ข้อมูลพื้นฐานทางเทคนิคโดยละเอียดเกี่ยวกับช่องโหว่นี้ รวมถึงผลกระทบต่อไดรเวอร์ AFD.sys บนระบบ Windows 11 มีอยู่ในบทความเกี่ยวกับ วิธีที่ Lazarus โจมตีไดรเวอร์ AFD.sys บน Windows 11

นอกเหนือจากการแพตช์ แคมเปญนี้เป็นเครื่องเตือนใจว่าการแก้ไขทางเทคนิคเพียงอย่างเดียวไม่สามารถหยุดความพยายามทางวิศวกรรมสังคมที่มุ่งมั่นได้ องค์กรในภาคการป้องกันประเทศและอวกาศควรเสริมแนวปฏิบัติพื้นฐานแต่มักถูกมองข้าม: การตรวจสอบการติดต่อจากผู้สรรหาบุคลากรผ่านช่องทางอย่างเป็นทางการของบริษัทก่อนเปิดไฟล์แนบใดๆ การแบ่งส่วนเครือข่ายองค์กรเพื่อให้เวิร์กสเตชันที่ถูกบุกรุกเพียงเครื่องเดียวไม่สามารถเข้าถึงระบบที่ละเอียดอ่อนได้ง่าย และการกำหนดให้มีการเข้าถึงระยะไกลที่ปลอดภัยและมีการรับรองความถูกต้อง แทนที่จะพึ่งพาการแชร์ไฟล์แบบไม่เป็นทางการ ทีมไอทีควรตรวจสอบให้แน่ใจว่าพนักงานที่เชื่อมต่อจากที่บ้านหรือระหว่างเดินทางใช้ VPN และการรับรองความถูกต้องหลายปัจจัยที่กำหนดค่าอย่างถูกต้อง เพื่อลดโอกาสที่อุปกรณ์ปลายทางที่ถูกบุกรุกจะเคลื่อนเข้าสู่โครงสร้างพื้นฐานของบริษัทในวงกว้างอย่างเงียบๆ

ความหมายสำหรับคุณ

หากคุณทำงานด้านวิศวกรรม การป้องกันประเทศ หรืออวกาศ และได้รับข้อเสนองานที่ไม่ได้รับการร้องขอ แม้จะดูเป็นมืออาชีพและอ้างอิงบริษัทจริงอย่าง Lockheed Martin ให้ใช้ความระมัดระวังก่อนเปิดไฟล์แนบใดๆ ยืนยันโอกาสผ่านหน้าการจ้างงานอย่างเป็นทางการของบริษัทหรือติดต่อบุคคลที่รู้จัก แทนที่จะตอบกลับข้อความโดยตรง สำหรับทีมไอทีและความปลอดภัย แคมเปญข้อเสนองานปลอม Zero-Day ของ Lazarus นี้เน้นย้ำว่าทำไมการแพตช์อย่างทันท่วงที การแบ่งส่วนเครือข่าย และการควบคุมการเข้าถึงระยะไกลที่เข้มงวดต้องทำงานร่วมกัน เนื่องจากไม่มีชั้นการป้องกันเพียงชั้นเดียวที่เพียงพอ

สำหรับคำแนะนำทีละขั้นตอนในการยืนยันว่าระบบของคุณได้รับการปกป้อง คำแนะนำแพตช์ที่ครอบคลุม ช่องโหว่ Zero-Day ของ Windows CVE-2026-68820 ของ Lazarus Group อธิบายสิ่งที่ทีมไอทีภาคการป้องกันประเทศควรตรวจสอบในตอนนี้

ข้อควรปฏิบัติที่นำไปใช้ได้จริง

  • ตรวจสอบการติดต่อจากผู้สรรหาบุคลากรที่ไม่คาดคิดผ่านช่องทางอย่างเป็นทางการของบริษัทก่อนเปิดไฟล์แนบหรือคลิกลิงก์
  • ยืนยันว่าองค์กรของคุณได้ติดตั้งแพตช์ของ Microsoft สำหรับ CVE-2026-68820 บนอุปกรณ์ปลายทาง Windows ทั้งหมดแล้ว
  • แบ่งส่วนเครือข่ายเพื่อให้อุปกรณ์ที่ถูกบุกรุกเพียงเครื่องเดียวไม่สามารถเข้าถึงระบบด้านการป้องกันประเทศหรือวิศวกรรมที่ละเอียดอ่อนได้ง่าย
  • กำหนดให้มีการเข้าถึง VPN ที่ปลอดภัยและมีการรับรองความถูกต้องและ การรับรองความถูกต้องหลายปัจจัยสำหรับการเชื่อมต่อระยะไกลทั้งหมด
  • ฝึกอบรมพนักงานด้านวิศวกรรมและเทคนิคโดยเฉพาะเกี่ยวกับเหยื่อล่อรูปแบบ Operation Dream Job เนื่องจากกลวิธีนี้ประสบความสำเร็จซ้ำแล้วซ้ำเล่ากับพนักงานที่มีทักษะและความเชี่ยวชาญทางเทคนิค