虚假洛克希德·马丁招聘信息如何诱骗国防工程师
朝鲜政府支持的黑客组织Lazarus重新启用了其标志性战术之一——利用虚假招聘信息引诱受害者,但这次结合了一个此前未知的Windows漏洞。根据对该活动的报道,攻击者冒充全球最大国防承包商之一洛克希德·马丁公司的招聘人员,以接触航空航天和国防领域的工程师。
这种方法遵循了Lazarus著名的“梦想工作行动”剧本。目标会收到一条看起来合法的招聘信息,通常提及与其职业相关的特定职位、项目或技术专长。由于这种接触是量身定制且措辞专业的,很难与真实的招聘询问区分开来。一旦受害者上钩,一个带陷阱的文件或链接就会传递恶意载荷,而正是这个载荷使该活动从常规钓鱼诱饵转变为严重的技术威胁。
CVE-2026-68820让Lazarus进入网络后能做什么
该活动的核心漏洞被追踪为CVE-2026-68820,这是一个在补丁出现之前就被积极利用的Windows零日漏洞。零日漏洞之所以格外危险,正是因为攻击者开始利用时没有可用的修复方案,这意味着在供应商跟上之前,传统的补丁计划无法提供任何保护。
一旦Lazarus操作者诱骗国防工程师打开恶意内容,该漏洞据报会与一个核心Windows驱动程序组件交互,使攻击者能够提升权限并更深入地访问受感染的机器。实际上,这意味着点击一个虚假招聘附件就能让攻击者获得远超标准用户权限的立足点,可能暴露敏感文件、凭据和内部网络访问权限。早前关于Lazarus集团如何利用此Windows零日漏洞进行虚假招聘诈骗的报道详细介绍了初始诱饵成功之后漏洞利用链展开的技术机制。
为什么该活动针对国防和航空航天供应链
国防和航空航天组织对Lazarus这样的国家支持型黑客组织具有吸引力,因为它们处于宝贵知识产权和国家安全利益的交汇点。从事国防项目的工程师通常可以访问专有设计、机密项目细节或连接到更广泛的政府和军事网络的系统。在单个工程工作站上的成功入侵可能成为进入更大供应链的跳板,影响承包商、分包商和政府合作伙伴。
这不是该特定零日漏洞首次出现在与国防部门相关的攻击中。关于“梦想工作行动”零日漏洞打击国防和航空航天公司的相关报道显示,Lazarus一段时间以来一直在针对类似目标运行该活动的变体,不断改进社会工程诱饵和技术漏洞利用。这些努力的持续性表明,攻击者将国防部门视为长期高价值目标,而非一次性机会。
防御措施:凭证卫生、网络分段和安全远程访问
好消息是微软已经通过安全更新修复了CVE-2026-68820,已应用相关补丁的组织可免受该特定漏洞利用的攻击。关于该漏洞本身的详细技术背景,包括其如何影响Windows 11系统上的AFD.sys驱动程序,可在关于Lazarus攻击Windows 11 AFD.sys驱动程序的分析中找到。
除了打补丁之外,该活动提醒我们,仅靠技术修复无法阻止坚决的社会工程攻击。国防和航空航天领域的组织应加强基本但经常被忽视的实践:在打开任何附件之前通过官方公司渠道核实招聘联系人的身份;对公司网络进行分段,使单个受感染的工作站无法轻易访问敏感系统;以及要求安全、经过认证的远程访问,而不是依赖临时文件共享。IT团队还应确保在家或出差时连接的员工使用配置正确的VPN和多因素认证,降低受感染的终端悄悄渗透到更广泛公司基础设施的可能性。
这对你意味着什么
如果你在工程、国防或航空航天领域工作,并收到未经请求的招聘信息,即使看起来措辞专业并提及洛克希德·马丁等真实公司,在打开任何附件之前也要保持警惕。通过公司官方招聘页面或已知联系人确认该机会,而不是直接回复消息。对于IT和安全团队来说,这次Lazarus零日漏洞虚假招聘活动强调了及时打补丁、网络分段和严格的远程访问控制需要协同作用,因为没有任何单一防御层能够单独提供充分保护。
有关确认系统已受保护的分步指导,涵盖Lazarus集团Windows零日漏洞CVE-2026-68820的补丁公告详细说明了国防部门IT团队现在应检查的内容。
可操作要点
- 在打开附件或点击链接之前,通过官方公司渠道核实任何意外的招聘联系人。
- 确认你的组织已在所有Windows终端上应用微软针对CVE-2026-68820的补丁。
- 对网络进行分段,使单个受感染的设备无法轻易访问敏感的国防或工程系统。
- 要求所有远程连接使用安全、经过认证的VPN访问和多因素认证。
- 专门针对“梦想工作行动”式诱饵对工程和技术人员进行培训,因为该战术已多次成功骗过技术娴熟的员工。
FAQ: Q1: Lazarus集团在该活动中如何诱骗国防工程师? A1: 攻击者冒充洛克希德·马丁公司的招聘人员,发送针对目标相关职位、项目或技术专长的定制招聘信息,使该接触难以与真实的招聘询问区分开来。 Q2: 什么是CVE-2026-68820? A2: 这是一个Windows零日漏洞,在补丁出现之前就被积极利用,这意味着攻击者开始使用时没有可用的修复方案。 Q3: 受害者打开恶意内容后会发生什么? A3: 该漏洞利用与一个核心Windows驱动程序组件交互,使攻击者能够提升权限并更深入地访问受感染的机器,可能暴露敏感文件、凭据和内部网络访问权限。 Q4: 为什么该活动针对国防和航空航天工程师? A4: 国防和航空航天组织拥有宝贵的知识产权和国家安全利益,工程师通常可以访问专有设计、机密项目细节或连接到更广泛的政府和军事网络的系统。 Q5: 零日漏洞在此次攻击中有何意义? A5: 零日漏洞格外危险,因为攻击者开始使用时没有可用的修复方案,所以在供应商跟上之前,传统的补丁计划无法提供任何保护。 ---END---




