Mồi nhử quen thuộc với bước ngoặt nguy hiểm mới
Lừa đảo tuyển dụng và phishing qua nhà tuyển dụng không có gì mới, nhưng làn sóng mới nhất của Chiến dịch Dream Job cho thấy kẻ tấn công sẵn sàng đi xa đến đâu để khiến một cơ hội giả mạo trở nên thực tế. Theo Check Point Research, kể từ đầu năm 2026, các tác nhân đe dọa liên quan đến chiến dịch Dream Job kéo dài đã nhắm mục tiêu vào lĩnh vực quốc phòng trên toàn thế giới, đặc biệt tập trung vào các công ty trong ngành hàng không vũ trụ và hàng không. Chiến dịch này trước đây từng được liên kết với hoạt động của nhóm Lazarus có liên hệ với Triều Tiên, và đợt tấn công mới nhất này được cho là kết hợp mồi nhử theo chủ đề nhà tuyển dụng với một lỗ hổng zero-day trên Windows, một sự kết hợp làm tăng đáng kể mức độ rủi ro cho bất kỳ ai làm việc trong vai trò liên quan đến quốc phòng mà nhận được lời mời làm việc không được yêu cầu.
Điều khiến chiến dịch này đáng chú ý không chỉ là lĩnh vực mà nó nhắm đến mà còn là sự tinh vi đằng sau nó. Thay vì chỉ dựa vào việc thuyết phục ai đó cung cấp thông tin đăng nhập, kẻ tấn công được cho là đã sử dụng một lỗ hổng phần mềm chưa từng được biết đến trước đây để có được quyền truy cập sâu hơn khi mục tiêu tương tác với mồi nhử. Sự chuyển dịch đó, từ chỉ sử dụng kỹ thuật xã hội sang kỹ thuật xã hội kết hợp với zero-day, là một phần của xu hướng rộng hơn mà các nhà nghiên cứu đã liên tục gắn cờ trong năm nay, bao gồm cả trong bài viết về zero-day của Check Point từ đầu tuần này, nơi các lỗ hổng cũ và mới tiếp tục tái xuất hiện dưới dạng vectơ tấn công.
Cách thức tấn công diễn ra
Dựa trên báo cáo, chuỗi tấn công tuân theo một mô hình mà các nhà nghiên cứu bảo mật phân loại theo các kỹ thuật dễ nhận biết: truy cập ban đầu thông qua tệp đính kèm spear-phishing, và việc thực thi phụ thuộc vào việc người dùng mở hoặc tương tác với một tệp độc hại. Trong thực tế, điều này thường có nghĩa là mục tiêu nhận được một tin nhắn trông giống như liên hệ hợp pháp từ nhà tuyển dụng, thường đề cập đến một công ty hoặc vai trò thực sự, kèm theo tệp đính kèm được mô tả như mô tả công việc, mẫu đơn xin việc hoặc bài tập đánh giá. Sau khi mở, tệp kích hoạt thực thi mã trên máy của nạn nhân, và lúc này thành phần zero-day cho phép kẻ tấn công vượt qua các lớp bảo vệ mà thông thường sẽ bắt được phần mềm độc hại thông thường hơn.
Một chi tiết từ nghiên cứu nổi bật: trong ít nhất một trường hợp, kẻ tấn công đã sử dụng một tổ chức bị xâm phạm ở Tây Âu để phát tán thêm các email spear-phishing, biến danh tính đáng tin cậy của chính nạn nhân thành bệ phóng cho các cuộc tấn công tiếp theo. Đây là một sự leo thang đáng kể. Điều đó có nghĩa là email phishing mà mục tiêu nhận được có thể không đến từ một địa chỉ rõ ràng đáng ngờ; nó có thể đến từ một liên hệ thực sự, trước đây hợp pháp mà hệ thống của họ đã bị xâm phạm. Chiến thuật này phản ánh một xu hướng rộng hơn trong các sự cố zero-day gần đây, tương tự như cách mà kẻ tấn công khai thác lỗ hổng zero-day trên Cisco FMC đã dựa vào việc khai thác tích cực cơ sở hạ tầng đáng tin cậy để mở rộng phạm vi trước khi bị phát hiện.
Tại sao quốc phòng và hàng không vũ trụ là mục tiêu
Mô hình nhắm mục tiêu ở đây không phải ngẫu nhiên. Các nhà thầu quốc phòng và công ty hàng không vũ trụ nắm giữ tài sản trí tuệ quý giá, thông tin hợp đồng chính phủ và khả năng tiếp cận chuỗi cung ứng khiến chúng trở thành mục tiêu hấp dẫn cho các hoạt động gián điệp do nhà nước bảo trợ. Mồi nhử theo chủ đề công việc đặc biệt hiệu quả với lĩnh vực này vì các công ty quốc phòng và hàng không vũ trụ liên tục tuyển dụng các kỹ sư, nhà phân tích và nhân viên kỹ thuật chuyên biệt, nhiều người trong số họ hoạt động tích cực trên các nền tảng kết nối chuyên nghiệp và sẵn sàng tiếp nhận liên hệ từ nhà tuyển dụng. Hành vi tuyển dụng bình thường đó trở thành chính lỗ hổng mà kẻ tấn công khai thác.
Việc sử dụng zero-day cũng cho thấy một chiến dịch được đầu tư nguồn lực tốt. Các lỗ hổng zero-day rất tốn kém để phát hiện hoặc mua lại và thường được dành riêng cho các mục tiêu có giá trị cao thay vì các vụ lừa đảo cơ hội trên diện rộng. Sự xuất hiện của chúng ở đây củng cố rằng làn sóng này của Chiến dịch Dream Job là một nỗ lực gián điệp có chủ đích chứ không phải tội phạm mạng thông thường.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm việc trong lĩnh vực quốc phòng, hàng không vũ trụ, hàng không hoặc lĩnh vực liên quan, chiến dịch này là lời nhắc nhở rằng không phải mọi tin nhắn tuyển dụng bất thường đều vô hại, ngay cả khi nó có vẻ đến từ một liên hệ hoặc tổ chức quen thuộc. Việc xâm phạm một tổ chức hợp pháp ở Tây Âu để gửi email phishing tiếp theo cho thấy chỉ các tín hiệu tin cậy (người gửi quen biết, tên công ty thật, giọng điệu chuyên nghiệp) không còn là chỉ báo đáng tin cậy về sự an toàn.
Ở cấp độ cá nhân, đây cũng là một câu chuyện về quyền riêng tư. Một khi kẻ tấn công có được chỗ đứng thông qua zero-day, chúng có khả năng truy cập nhiều hơn là chỉ các tệp công việc, bao gồm cả thông tin liên lạc cá nhân, thông tin đăng nhập và hoạt động duyệt web trên thiết bị bị xâm phạm. Bất kỳ ai xử lý thông tin chuyên môn nhạy cảm nên xem xét kỹ lưỡng hơn các tệp đính kèm bất ngờ, ngay cả khi chúng được soạn thảo kỹ lưỡng, và các tổ chức nên đảm bảo rằng các quy trình bảo vệ điểm cuối và vá lỗi không chỉ dựa vào việc bắt các mối đe dọa đã biết.
Hành động khả thi
Hãy hoài nghi với những liên hệ tuyển dụng không được yêu cầu yêu cầu bạn mở tệp đính kèm hoặc nhấp vào liên kết, đặc biệt nếu nó đến bên ngoài nền tảng công việc thông thường của bạn. Xác minh danh tính nhà tuyển dụng một cách độc lập trước khi tương tác thêm. Luôn cập nhật hệ điều hành và phần mềm bảo mật, vì các biện pháp bảo vệ zero-day thường phụ thuộc vào phòng thủ nhiều lớp thay vì một bản vá duy nhất. Nếu bạn làm việc trong lĩnh vực bị nhắm mục tiêu, hãy báo cáo các lời mời làm việc đáng ngờ cho đội ngũ bảo mật của tổ chức thay vì tự xử lý chúng. Làn sóng mới nhất của Chiến dịch Dream Job nhấn mạnh rằng ngay cả những tương tác chuyên nghiệp thông thường cũng có thể trở thành điểm xâm nhập cho các cuộc tấn công tinh vi, có chủ đích, và việc giữ sự thận trọng vẫn là một trong những biện pháp phòng thủ hiệu quả nhất hiện có.




