- Lazarus расширила Dream Job с помощью нулевого дня, нового бэкдора и усовершенствованных реле
- Фальшивые приманки для работы, зараженные троянами PDF-файлы и поддельные сайты позволили взломать высокоуровневый уровень
- Целями были оборонные и аэрокосмические компании, что повысило уровень осведомленности о фишинге
Эксперты по безопасности из Check Point Research сообщают, что они обнаружили новую волну атак «Операция «Работа мечты», использующую ранее недокументированный бэкдор, совершенно новую уязвимость Windows нулевого дня и ранее не встречавшаяся веб-оболочка/реле.
Lazarus Group — хакерский коллектив, получающий зарплату от правительства Северной Кореи. Это спонсируемый государством злоумышленник, известный тем, что нацеливается на разработчиков криптовалют и других специалистов в индустрии Web3, крадет их токены и использует деньги для финансирования программы вооружения страны и государственного аппарата в целом.
Он также известен тем, что проводит операцию «Работа мечты» — хакерскую кампанию, которая продолжается уже много лет и заманивает жертв высокодоходными, но фиктивными возможностями трудоустройства.
Что такое операция «Работа мечты»?
Мошенничество работает следующим образом: злоумышленники выдумывают поддельную компанию, часто работающую в сфере разработки программного обеспечения, оборонной, аэрокосмической или военной промышленности.
Они создают сайт фейковой компании, аккаунт LinkedIn, а также фейковых людей, предположительно работающих там. Затем они достигают своих целей, предлагая отличные условия работы, потрясающие зарплаты и возможность работать над интересными проектами.
Жертв, которые попались на наживку, затем проводят через серию «интервью», а где-то по ходу дела им либо дают PDF-файлы, используемые в качестве оружия, либо просят загрузить и запустить исполняемые файлы и другой код в рамках «тренировочных упражнений» или «оценки навыков». В этот момент жертвы подвергаются компрометации, а злоумышленники получают доступ к инфраструктуре своих реальных работодателей.
Отсюда финал может быть относительно разным. Lazarus как минимум один раз украл более миллиарда долларов в криптовалюте у одной из своих жертв.
Ante вверх
Возможно, самым большим открытием является то, что Лазарусу даже удалось обмануть Google: фейковые объявления о вакансиях Lockheed Martin и Enveil прошли через фильтры, а поддельные вредоносные веб-сайты показывались в верхней части результатов поиска.
Кроме того, есть новая уязвимость Windows, которую группа использует. Угроза нулевого дня, которая теперь отслеживается как CVE-2026-68820, описывается как «ошибка использования после освобождения в драйвере вспомогательных функций Windows для WinSock», позволяющая авторизованным злоумышленникам повышать привилегии локально.
Эта ошибка была обнаружена в основном сетевом компоненте Windows и позволяет злоумышленнику, который уже развернул на компьютере часть вредоносного ПО, повысить привилегии до самого высокого уровня. Microsoft исправила его 11 августа 2026 года.
Lazarus использовал эту ошибку для развертывания ранее недокументированного бэкдора под названием Troy. Это вредоносное ПО включает 17 команд, включая загрузку и загрузку файлов, интерактивный доступ к оболочке, внедрение DLL в память и завершение процесса.
Группа также использовала скомпрометированные серверы веб-почты и CMS Roundcube в качестве ретрансляторов C2 вместо того, чтобы просто запускать собственную инфраструктуру, и развертывала новую веб-оболочку PHP под названием RelayShell. Он не ведет себя как обычный бэкдор, поскольку передает команды и ответы между жертвами и операторами через текстовые файлы.
В одной из наблюдаемых цепочек заражения Check Point также обнаружила, что мошенники использовали SecurityPDF, троянизированную просмотрщик PDF, которую они размещали на веб-сайтах, выдававших себя за законную компанию Enveil. Программа просмотра Drake сканирует PDF-файлы на предмет определенного скрытого маркера и, если находит его, расшифровывает его и загружает Troy прямо в память.
Lazarus обычно нацелен на разработчиков криптовалют и программного обеспечения. Однако на этот раз он нацелился на оборонные организации, аэрокосмические компании, а также на тех, кто работает в авиации. Большинство жертв находятся в Европе и Индии, подтверждена активность во Франции, Германии, Бразилии и Индии.
В Check Point также заявили, что не все жертвы также стали целями — некоторые организации, скомпрометированные в результате атак, позже использовались в качестве инфраструктуры. По крайней мере в одном случае Лазарус скомпрометировал западноевропейскую организацию и использовал ее для рассылки целевых фишинговых сообщений дополнительным жертвам, эффективно используя репутацию этой организации и надежные каналы связи.
Поскольку эти атаки в первую очередь начинаются с элемента социальной инженерии, лучшим способом действий является информирование сотрудников об опасностях фишинга и о том, что, если кто-то обращается с предложением о работе, слишком хорошим, чтобы быть правдой, скорее всего, так оно и есть.