Sahte Lockheed Martin iş teklifi savunma mühendislerini nasıl cezbediyor?
Kuzey Kore devlet destekli bilgisayar korsanlığı grubu Lazarus, imza taktiklerinden birini yeniden canlandırdı: kurbanları sahte iş teklifleriyle cezbetmek. Ancak bu sefer, daha önce bilinmeyen bir Windows güvenlik açığıyla birlikte. Kampanyayla ilgili haberlere göre, saldırganlar dünyanın en büyük savunma yüklenicilerinden biri olan Lockheed Martin'den işe alım uzmanı gibi davranarak havacılık ve savunma sektöründe çalışan mühendislere ulaşıyor.
Bu yaklaşım, Lazarus'un Operation Dream Job olarak bilinen tanıdık oyun kitabını izliyor. Bir hedef, meşru görünen bir işe alım mesajı alıyor; genellikle kariyeriyle ilgili belirli bir rol, proje veya teknik uzmanlık alanına atıfta bulunuyor. Erişim kişiye özel ve profesyonelce yazıldığından, gerçek bir işe alım sorgulamasından ayırt etmek zor olabiliyor. Kurban iletişime geçtiğinde, tuzaklanmış bir dosya veya bağlantı kötü amaçlı yükü teslim ediyor ve bu yük, kampanyanın sıradan bir kimlik avı yeminden ciddi bir teknik tehdide dönüştüğü nokta oluyor.
CVE-2026-68820, Lazarus'un ağa girdikten sonra neler yapmasına izin veriyor?
Bu kampanyanın merkezindeki güvenlik açığı, CVE-2026-68820 olarak takip edilen ve bir yama mevcut olmadan önce aktif olarak istismar edilen bir Windows sıfırıncı gün açığıdır. Sıfırıncı gün açığı tam da bu yüzden özellikle tehlikelidir: saldırganlar kullanmaya başladığında henüz bir düzeltme mevcut değildir; bu da satıcılar yetişene kadar geleneksel yamalama takvimlerinin hiçbir koruma sağlamadığı anlamına gelir.
Lazarus operatörleri bir savunma mühendisini kötü amaçlı içeriği açmaya ikna ettiğinde, istismarın çekirdek bir Windows sürücü bileşeniyle etkileşime girdiği ve saldırganların ayrıcalıklarını yükseltmesine ve ele geçirilen makineye daha derin erişim sağlamasına olanak tanıdığı bildiriliyor. Pratik anlamda bu, sahte bir iş ekinde yapılan tek bir tıklamanın saldırganlara standart kullanıcı izinlerinin çok ötesine geçen bir dayanak noktası kazandırabileceği ve potansiyel olarak hassas dosyaları, kimlik bilgilerini ve dahili ağ erişimini açığa çıkarabileceği anlamına geliyor. Lazarus Group'un bu Windows sıfırıncı gün açığını sahte iş dolandırıcılığında nasıl kullandığına dair daha önceki kapsamımız, ilk yem başarılı olduktan sonra istismar zincirinin nasıl işlediğinin teknik mekanizmalarını adım adım anlatıyor.
Bu kampanya neden savunma ve havacılık tedarik zincirini hedef alıyor?
Savunma ve havacılık organizasyonları, değerli fikri mülkiyet ile ulusal güvenlik çıkarlarının kesişim noktasında yer aldıkları için Lazarus gibi devlet destekli gruplar için cazip hedeflerdir. Savunma programlarında çalışan mühendisler genellikle özel tasarımlara, gizli proje ayrıntılarına veya daha geniş devlet ve askeri ağlara bağlı sistemlere erişime sahiptir. Tek bir mühendislik iş istasyonunda başarılı bir ihlal, yüklenicileri, alt yüklenicileri ve devlet ortaklarını aynı şekilde etkileyerek çok daha büyük bir tedarik zincirine açılan bir basamak haline gelebilir.
Bu, bu belirli sıfırıncı gün açığının savunma sektörü hedeflemesiyle bağlantılı olarak ilk kez ortaya çıkışı değil. Operation Dream Job sıfırıncı gün açığının savunma ve havacılık firmalarını nasıl vurduğuna dair ilgili haberlerimiz, Lazarus'un bu kampanyanın varyasyonlarını bir süredir benzer hedeflere karşı yürüttüğünü ve hem sosyal mühendislik yemini hem de teknik istismarı yol boyunca geliştirdiğini gösteriyor. Bu çabaların sürekliliği, saldırganların savunma sektörünü tek seferlik bir fırsat olarak değil, uzun vadeli, yüksek değerli bir hedef olarak gördüğünü gösteriyor.
Savunma adımları: kimlik bilgisi hijyeni, ağ segmentasyonu ve güvenli uzaktan erişim
İyi haber şu ki Microsoft, CVE-2026-68820'yi bir güvenlik güncellemesi aracılığıyla zaten ele aldı ve ilgili yamayı uygulayan kuruluşlar bu belirli istismara karşı korunuyor. Açığın kendisiyle ilgili, Windows 11 sistemlerindeki AFD.sys sürücüsünü nasıl etkilediği de dahil olmak üzere ayrıntılı teknik arka plan, Lazarus'un Windows 11 AFD.sys sürücüsünü nasıl vurduğuna dair yazımızda mevcuttur.
Yamamalama dışında, bu kampanya teknik düzeltmelerin tek başına kararlı bir sosyal mühendislik çabasını durdurmayacağının bir hatırlatıcısıdır. Savunma ve havacılık alanındaki kuruluşlar, temel ancak genellikle göz ardı edilen uygulamaları güçlendirmelidir: herhangi bir eki açmadan önce işe alım iletişimlerini resmi şirket kanallarından doğrulamak, kurumsal ağları tek bir ele geçirilmiş iş istasyonunun hassas sistemlere kolayca ulaşamayacağı şekilde bölümlere ayırmak ve gelişigüzel dosya paylaşımına güvenmek yerine güvenli, kimliği doğrulanmış uzaktan erişim gerektirmek. BT ekipleri ayrıca evden veya seyahat sırasında bağlanan çalışanların düzgün yapılandırılmış VPN'ler ve çok faktörlü kimlik doğrulama kullanmasını sağlamalı; böylece ele geçirilmiş bir uç noktanın sessizce daha geniş şirket altyapısına sızma olasılığı azalır.
Bu Sizin İçin Ne Anlama Geliyor?
Mühendislik, savunma veya havacılık alanında çalışıyorsanız ve istenmeyen bir iş teklifi alırsanız, Lockheed Martin gibi gerçek şirketlere atıfta bulunan ve cilalı görünen bir teklif bile olsa, ekli dosyaları açmadan önce dikkatli davranın. Mesaja doğrudan yanıt vermek yerine fırsatı şirketin resmi kariyer sayfası veya bilinen bir kişi aracılığıyla doğrulayın. BT ve güvenlik ekipleri için bu Lazarus sıfırıncı gün sahte iş teklifi kampanyası, zamanında yamalamanın, ağ segmentasyonunun ve sıkı uzaktan erişim kontrollerinin neden birlikte çalışması gerektiğini vurguluyor; çünkü tek bir savunma katmanı tek başına yeterli değildir.
Sistemlerinizin korunduğunu doğrulamak için adım adım rehberlik için, Lazarus Group'un Windows sıfırıncı gün açığı CVE-2026-68820 konusunu kapsayan yama danışma belgesi, savunma sektörü BT ekiplerinin şu anda neyi kontrol etmesi gerektiğini anlatıyor.
Uygulanabilir Çıkarımlar
- Beklenmeyen işe alım iletişimlerini, ekleri açmadan veya bağlantılara tıklamadan önce resmi şirket kanalları aracılığıyla doğrulayın.
- Kuruluşunuzun Microsoft'un CVE-2026-68820 yamasını tüm Windows uç noktalarına uyguladığını doğrulayın.
- Ağları, tek bir ele geçirilmiş cihazın hassas savunma veya mühendislik sistemlerine kolayca ulaşamayacağı şekilde bölümlere ayırın.
- Tüm uzak bağlantılar için güvenli, kimliği doğrulanmış VPN erişimi ve çok faktörlü kimlik doğrulama gerektirin.
- Mühendislik ve teknik personeli özellikle Operation Dream Job tarzı yemler konusunda eğitin; çünkü bu taktik yetenekli, teknik olarak bilgili çalışanlara karşı defalarca başarılı olmuştur.




