Cách lời mời việc giả mạo Lockheed Martin dụ dỗ các kỹ sư quốc phòng
Nhóm hacker Lazarus do nhà nước Triều Tiên hậu thuẫn đã hồi sinh một trong những chiến thuật đặc trưng của mình, dụ dỗ nạn nhân bằng những lời mời làm việc giả, nhưng lần này đi kèm với một lỗ hổng Windows chưa từng được biết đến. Theo các báo cáo về chiến dịch này, tin tặc đang giả danh nhà tuyển dụng từ Lockheed Martin, một trong những nhà thầu quốc phòng lớn nhất thế giới, để tiếp cận các kỹ sư đang làm việc trong lĩnh vực hàng không vũ trụ và quốc phòng.
Cách tiếp cận này tuân theo một kịch bản quen thuộc của Lazarus có tên là Chiến dịch Giấc mơ Việc làm (Operation Dream Job). Mục tiêu nhận được một thông điệp tuyển dụng trông có vẻ hợp pháp, thường đề cập đến một vai trò, dự án hoặc chuyên môn kỹ thuật cụ thể liên quan đến sự nghiệp của họ. Vì thông điệp được cá nhân hóa và viết một cách chuyên nghiệp, rất khó để phân biệt với một yêu cầu tuyển dụng thực sự. Khi nạn nhân tương tác, một tệp hoặc liên kết được cài bẫy sẽ phát tán payload độc hại, và chính payload đó là nơi chiến dịch này chuyển từ một lời dụ dỗ phishing thông thường thành một mối đe dọa kỹ thuật nghiêm trọng.
CVE-2026-68820 cho phép Lazarus làm gì khi đã xâm nhập vào mạng nội bộ
Lỗ hổng nằm ở trung tâm của chiến dịch này được theo dõi với mã CVE-2026-68820, một lỗ hổng zero-day trên Windows đã bị khai thác tích cực trước khi có bản vá. Lỗ hổng zero-day đặc biệt nguy hiểm chính vì không có bản sửa lỗi nào vào thời điểm tin tặc bắt đầu sử dụng nó, nghĩa là các lịch trình vá lỗi truyền thống không mang lại sự bảo vệ nào cho đến khi các nhà cung cấp bắt kịp.
Khi các toán tử Lazarus lừa được một kỹ sư quốc phòng mở nội dung độc hại, exploit được báo cáo là tương tác với một thành phần driver cốt lõi của Windows, cho phép tin tặc leo thang đặc quyền và giành quyền truy cập sâu hơn vào máy bị xâm nhập. Về mặt thực tế, điều này có nghĩa là một cú nhấp chuột vào tệp đính kèm giả mạo trong tin tuyển dụng có thể trao cho tin tặc một chỗ đứng vượt xa quyền người dùng thông thường, có khả năng làm lộ các tệp nhạy cảm, thông tin xác thực và quyền truy cập mạng nội bộ. Báo cáo trước đó chi tiết về cách Lazarus Group sử dụng lỗ hổng zero-day Windows này trong trò lừa đảo việc làm giả trình bày chi tiết các cơ chế kỹ thuật của chuỗi khai thác diễn ra sau khi mồi nhử ban đầu thành công.
Tại sao chiến dịch này nhắm vào chuỗi cung ứng quốc phòng và hàng không vũ trụ
Các tổ chức quốc phòng và hàng không vũ trụ là mục tiêu hấp dẫn đối với các nhóm do nhà nước hậu thuẫn như Lazarus vì họ nằm ở giao điểm giữa tài sản trí tuệ có giá trị và lợi ích an ninh quốc gia. Các kỹ sư làm việc trong các chương trình quốc phòng thường có quyền truy cập vào các thiết kế độc quyền, chi tiết dự án mật hoặc các hệ thống kết nối với mạng lưới chính phủ và quân đội rộng lớn hơn. Một cuộc xâm nhập thành công vào một trạm làm việc kỹ thuật duy nhất có thể trở thành bước đệm để tiến vào một chuỗi cung ứng lớn hơn nhiều, ảnh hưởng đến các nhà thầu, nhà thầu phụ và các đối tác chính phủ.
Đây không phải là lần đầu tiên lỗ hổng zero-day cụ thể này xuất hiện liên quan đến việc nhắm mục tiêu vào lĩnh vực quốc phòng. Các báo cáo liên quan về cách lỗ hổng zero-day Operation Dream Job tấn công các công ty quốc phòng và hàng không vũ trụ cho thấy Lazarus đã chạy các biến thể của chiến dịch này nhắm vào các mục tiêu tương tự trong một thời gian, liên tục tinh chỉnh cả mồi nhử kỹ thuật xã hội lẫn exploit kỹ thuật. Sự bền bỉ của những nỗ lực này cho thấy tin tặc coi lĩnh vực quốc phòng là mục tiêu dài hạn, có giá trị cao chứ không phải là cơ hội một lần.
Các bước phòng thủ: Vệ sinh thông tin xác thực, phân đoạn mạng và truy cập từ xa an toàn
Tin tốt là Microsoft đã xử lý CVE-2026-68820 thông qua một bản cập nhật bảo mật, và các tổ chức đã áp dụng bản vá liên quan sẽ được bảo vệ chống lại exploit cụ thể này. Thông tin kỹ thuật chi tiết về bản thân lỗ hổng, bao gồm cách nó ảnh hưởng đến driver AFD.sys trên hệ thống Windows 11, có sẵn trong bài viết về cách Lazarus tấn công driver AFD.sys trên Windows 11.
Ngoài việc vá lỗi, chiến dịch này là lời nhắc nhở rằng các giải pháp kỹ thuật một mình sẽ không ngăn chặn được một nỗ lực kỹ thuật xã hội có chủ đích. Các tổ chức trong lĩnh vực quốc phòng và hàng không vũ trụ nên củng cố các biện pháp cơ bản nhưng thường bị bỏ qua: xác minh các liên hệ tuyển dụng qua các kênh chính thức của công ty trước khi mở bất kỳ tệp đính kèm nào, phân đoạn mạng công ty để một trạm làm việc bị xâm nhập không thể dễ dàng tiếp cận các hệ thống nhạy cảm, và yêu cầu truy cập từ xa an toàn, có xác thực thay vì dựa vào việc chia sẻ tệp tùy tiện. Các nhóm IT cũng nên đảm bảo nhân viên kết nối từ nhà hoặc khi đi công tác sử dụng VPN được cấu hình đúng và xác thực đa yếu tố, giảm khả năng một điểm cuối bị xâm nhập có thể âm thầm di chuyển vào cơ sở hạ tầng công ty rộng lớn hơn.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn làm việc trong lĩnh vực kỹ thuật, quốc phòng hoặc hàng không vũ trụ, và bạn nhận được một lời mời làm việc không được yêu cầu, ngay cả khi nó trông bóng bẩy và đề cập đến các công ty thực như Lockheed Martin, hãy cẩn trọng trước khi mở bất kỳ tệp đính kèm nào. Xác nhận cơ hội thông qua trang tuyển dụng chính thức của công ty hoặc một liên hệ đã biết thay vì trả lời trực tiếp tin nhắn. Đối với các nhóm IT và an ninh mạng, chiến dịch lừa đảo việc làm giả với lỗ hổng zero-day Lazarus này nhấn mạnh lý do tại sao việc vá lỗi kịp thời, phân đoạn mạng và kiểm soát truy cập từ xa nghiêm ngặt cần phải hoạt động cùng nhau, vì không có lớp phòng thủ đơn lẻ nào là đủ.
Để có hướng dẫn từng bước xác nhận hệ thống của bạn được bảo vệ, khuyến nghị vá lỗi bao gồm lỗ hổng zero-day CVE-2026-68820 trên Windows của Lazarus Group trình bày chi tiết những gì các nhóm IT trong lĩnh vực quốc phòng nên kiểm tra ngay bây giờ.
Các Điểm Hành Động Chính
- Xác minh mọi liên hệ tuyển dụng bất ngờ thông qua các kênh chính thức của công ty trước khi mở tệp đính kèm hoặc nhấp vào liên kết.
- Xác nhận tổ chức của bạn đã áp dụng bản vá của Microsoft cho CVE-2026-68820 trên tất cả các điểm cuối Windows.
- Phân đoạn mạng để một thiết bị bị xâm nhập không thể dễ dàng tiếp cận các hệ thống quốc phòng hoặc kỹ thuật nhạy cảm.
- Yêu cầu truy cập VPN an toàn, có xác thực và xác thực đa yếu tố cho tất cả các kết nối từ xa.
- Đào tạo nhân viên kỹ thuật và công nghệ cụ thể về các mồi nhử kiểu Operation Dream Job, vì chiến thuật này đã nhiều lần thành công chống lại những nhân viên có kỹ năng và am hiểu công nghệ.




