Групата Lazarus, свързана със Северна Корея, използва фалшиви оферти за работа, модифициран с троянски код PDF софтуер и Windows zero-day уязвимост в атаки, насочени предимно към сектора на отбраната, установиха изследователи от Check Point.
Тази дейност е част от „Operation Dream Job“ – дългогодишна кампания, при която атакуващите се представят за специалисти по подбор на персонал и примамват целите си с възможности за кариера в добре познати компании. Един от документите-примамки, разкрити по време на разследването, е използвал длъжностна характеристика от Lockheed Martin.
От Check Point не успяха да определят как жертвите са били първоначално осъществени контакт. Въз основа на по-ранни операции от „Dream Job“, те оценяват, че Lazarus вероятно се е свързала с целите си чрез професионални мрежови платформи като LinkedIn или чрез приложения за съобщения.
„Представяйки се за подбирачи на персонал, атакуващите представят примамливи възможности за работа и в крайна сметка насочват жертвите да изтеглят злонамерени файлове“, отбелязват изследователите.
Lazarus експлоатира Windows zero-day уязвимост, за да получи SYSTEM привилегии
Изследователите идентифицираха две вериги на заразяване, работещи паралелно. При първата жертвата бива убедена да изтегли криптиран ZIP архив, съдържащ три файла:
- Легитимен, цифрово подписан изпълним файл за преглед на PDF
- Злонамерена DLL библиотека, заредена чрез DLL sideloading
- Криптиран злонамерен код с разширение .pdf
„Когато жертвата стартира изпълнимия файл, злонамерената DLL библиотека libmupdf.dll се зарежда чрез DLL sideloading. Тя извлича документ-примамка в PDF формат от криптирания злонамерен код и го показва на потребителя, като едновременно с това извлича, декриптира и изпълнява вграден злонамерен код директно в паметта“, обясняват изследователите.
След това зловредният софтуер стартира MISTPEN – инструмент за изтегляне в паметта (in-memory downloader), който профилира компрометираната система и извлича допълнителни компоненти.
Един от тези компоненти експлоатира CVE-2026-68820 – локална уязвимост за ескалация на привилегии в драйвера AFD.sys на Windows. Успешното експлоатиране дава на атакуващите SYSTEM привилегии и им позволява да внедрят FudModule – руткит на Lazarus за режим на ядрото (kernel-mode rootkit), създаден да пречи на мониторинга на сигурността.
Изследователите са тествали експлойта срещу обновена система Windows 11 и са установили, че той е насочен към неизвестна досега уязвимост, която е била експлоатирана в „Operation Dream Job“ поне от началото на юли.
Check Point докладва уязвимостта на Microsoft, които я отстраниха на 11 август 2026 г. като част от своите актуализации Patch Tuesday.
Модифициран PDF четец доставя нова задна врата (backdoor)
Втора верига на заразяване, засечена през юли, споделя сходни характеристики с дейността на „Operation Dream Job“, документирана от ESET през 2025 г.
В тази верига атакуващите изпращат фалшиви оферти за работа, представяйки се за компанията за технологии за поверителност Enveil, и инструктират целите си да изтеглят SecurityPDF – модифицирана версия на PDF четец с отворен код.
Когато подготвен от атакуващите PDF файл бъде отворен със SecurityPDF, приложението извлича и изпълнява вграден злонамерен код. Този код инсталира Troy – новодокументирана задна врата (backdoor), която дава на атакуващите отдалечен достъп до компрометираната система.
Атакуващите са създали най-малко три уебсайта, имитиращи Enveil, за да разпространяват SecurityPDF. Някои от тях са се класирали високо в резултатите от търсенето, включително като първи резултат при подходящи търсения, според Check Point, които не откриват индикации, че самата компания Enveil е била цел или е била компрометирана.
„Въпреки че не наблюдавахме директно как злонамереният субект е включил тези уебсайтове във фишинг кампанията, ние оценяваме, че те вероятно са били използвани, за да се раздели доставката на модифицирания PDF четец от доставката на изработения PDF документ“, добавят те.
„При този сценарий жертвите първо получават зловредния PDF файл чрез фишинг съобщение, а по-късно биват инструктирани да изтеглят PDF четеца от уебсайт, който изглежда като легитимния сайт на доставчика.“
Компрометирани сървъри се използват за трафик на атакуващите
Lazarът също така компрометира Roundcube уеб поща и други уеб сървъри, използвайки ги за препредаване на трафика за управление и контрол (C2).
Изследователите установиха, че няколко компрометирани Roundcube сървъра са работили с версии, уязвими към CVE-2025-49113. Те оценяват, че може да са били използвани откраднати идентификационни данни за удостоверяване пред сървърите, преди да се експлоатира уязвимостта и да се внедри RelayShell – недокументиран досега PHP уеб шел (web shell).
Operation Dream Job се разширява в световен мащаб
Кампанията е фокусирана предимно върху организации в Западна Европа и Индия, като дейността се разширява и до Южна Америка.
В поне един от случаите атакуващите са компрометирали организация с централа във Франция и са я използвали за изпращане на целеви фишинг съобщения (spear-phishing) до други цели.
„Последната кампания Operation Dream Job показва, че Lazarus продължава да развива както възможностите на своя зловреден софтуер, така и оперативните си похвати“, заключават от Check Point.
Хакерите от Sandworm се насочват към ИТ специалисти
Друг спонсориран от държава злонамерен субект също преследва търсещите работа. Украинският CERT-UA отделно документира подобна тактика, използвана от UAC-0145, подгрупа на свързаната с руската държава група Sandworm...