熟悉的诱饵,危险的新变种
招聘诈骗和猎头钓鱼并不新鲜,但最新一波“梦工行动”展示了攻击者愿意走多远,让虚假机会看起来真实可信。据 Check Point Research 称,自 2026 年初以来,与长期运行的“梦工行动”有关的威胁行为者一直将全球国防行业作为目标,尤其关注航空航天和航空领域的公司。该行动此前曾被指与朝鲜关联的 Lazarus 集团活动有关,而这一最新攻击波据称将猎头主题的诱饵与 Windows 零日漏洞利用相结合,对于那些收到不请自来的工作邀请、且在国防相关岗位工作的人来说,这种组合大大提高了风险。
这次攻击值得注意的不仅是其目标行业,还有背后所展现的复杂性。据报道,攻击者并非单纯依靠说服对方交出凭据,而是在目标与诱饵互动后,利用一个此前未知的软件漏洞获得更深入的访问权限。这种从单纯的社会工程手法升级到社会工程与零日漏洞相结合的方式,是研究人员今年多次指出的更广泛趋势的一部分,包括在本周早些时候的 Check Point 零日漏洞报道 中也有所体现,其中旧漏洞和新漏洞继续作为攻击载体不断出现。
攻击如何展开
根据报道,攻击链遵循一种安全研究人员归类为可识别技术的模式:通过鱼叉式钓鱼附件进行初始访问,并依赖用户打开或与恶意文件交互来执行。在实践中,这通常意味着目标收到一条看似来自合法猎头的消息,通常会提及真实公司或职位,并附有一个伪装成职位描述、申请表或评估任务的附件。一旦打开,该文件就会在受害者机器上触发代码执行,此时零日漏洞组件允许攻击者绕过通常能够捕获传统恶意软件的防护措施。
研究中的一个细节尤为突出:至少在一个案例中,攻击者利用一家西欧受感染组织发送更多鱼叉式钓鱼邮件,实际上是将其受害者的可信身份变成了进一步攻击的跳板。这是一种意义重大的升级。这意味着目标收到的钓鱼邮件可能并非来自明显可疑的地址;它可能来自一个真实的、之前合法的联系人,而该联系人的系统已被攻陷。这种策略反映了近期零日漏洞事件的一个更广泛趋势,其精神类似于攻击者利用 Cisco FMC 零日漏洞 时,在检测手段跟上之前,依靠对可信基础设施的积极利用来扩大其影响范围。
为何国防与航空航天成为靶心
这里的攻击目标模式并非随意选择。国防承包商和航空航天公司掌握着宝贵的知识产权、政府合同信息和供应链渠道,这使它们成为国家关联间谍行动极具吸引力的目标。以招聘为主题的诱饵之所以对这一行业特别有效,是因为国防和航空航天公司经常招聘专业工程师、分析师和技术人员,其中许多人在职业社交平台上活跃,并愿意接受招聘人员的邀请联系。这种正常的招聘行为恰恰成了攻击者利用的漏洞。
零日漏洞的使用也表明该攻击行动资源充足。零日漏洞的发现或获取成本高昂,通常用于高价值目标,而非机会主义的广泛诈骗。它们在这里的出现,进一步证明这波“梦工行动”攻击是有针对性的间谍活动,而非普通的网络犯罪。
这对您意味着什么
如果您在国防、航空航天、航空或相关领域工作,此次活动提醒您,并非所有不寻常的猎头信息都是无害的,即使它看似来自熟悉的联系人或组织。一家合法西欧组织的系统被攻陷,并用来发送后续钓鱼邮件,这表明仅凭信任信号(已知发件人、真实公司名称、专业语气)已不再是可靠的安全指标。
在个人层面,这也关乎隐私。一旦攻击者通过零日漏洞获得立足点,他们可能访问的远不止工作文件,还包括被感染设备上的个人通信、凭据和浏览活动。任何处理敏感专业信息的人都应对不期而至的附件保持高度警惕,即使它们制作精良;同时,各组织应确保其端点防护和补丁流程不仅仅依赖于捕获已知威胁。
可操作要点
对要求打开附件或点击链接的不请自来的猎头联系保持怀疑,尤其是当它出现在您常用的求职平台之外时。在进一步接触之前,应独立核实猎头身份。保持操作系统和安全软件的更新,因为零日漏洞防护通常依赖于分层防御,而非单靠补丁。如果您在目标行业工作,请将可疑的工作邀请报告给组织的安全团队,而不是自行处理。“梦工行动”的最新攻击波强调,即使是常规的职业交流也可能成为复杂、有针对性的攻击入口,而保持警惕仍然是最有效的防御手段之一。




