لازاروس با «پیشنهاد شغلی» جعلی وارد شرکتهای دفاعی شد
خلاصهٔ کاملتر
به گزارش چکپوینت، یه موج تازه از عملیات «رویای شغلی» (Dream Job) که به گروه هکری کرهشمالی لازاروس نسبت داده میشه، از اوایل ۲۰۲۶ شرکتهای حوزه دفاع، هوافضا و هوانوردی تو اروپا و هند رو هدف گرفته. به گفته نویسندههای گزارش، مهاجمها با جا زدن خودشون بهعنوان استخدامکننده تو لینکدین یا اپهای پیامرسان، قربانیها رو ترغیب به دانلود فایلهای آلوده میکنن؛ این بار برای افزایش اعتبار، از سایتهای جعلی و سئو هم کمک گرفته شده.
دو زنجیره آلودگی موازی شناسایی شده. تو روش اول یه PDF ریدر قانونی و امضاشده همراه یه DLL مخرب اجرا میشه که با تکنیک DLL sideloading یه بدافزار دانلودر به اسم MISTPEN رو تو حافظه اجرا میکنه؛ MISTPEN از Microsoft Graph API و OneDrive برای گرفتن ماژولهای بعدی استفاده میکنه. تو روش دوم مهاجمها یه نسخه تروجانشده از یه PDF ریدر متنباز به اسم SecurityPDF رو زیر پوشش شرکت واقعی Enveil پخش میکنن که با باز کردن یه PDF ساختگی، بکدور جدید Troy رو اجرا میکنه.
نکته مهم گزارش اینه که MISTPEN یه ماژول ارتقای سطح دسترسی بارگذاری میکنه که از یه آسیبپذیری روز-صفر تازه، CVE-2026-68820، تو درایور AFD.sys ویندوز سواستفاده میکنه تا نسخه جدید روتکیت هستهای FudModule رو با دسترسی SYSTEM اجرا کنه و ردپای ابزارهای EDR رو پاک کنه. چکپوینت این حفره رو مسئولانه به مایکروسافت گزارش داد و مایکروسافت هم تو پچثلاثه آگوست (۱۱ آگوست ۲۰۲۶) رفعش کرد.
برای زیرساخت فرماندهی، لازاروس دیگه کمتر از سرورهای وردپرس و شرپوینت هکشده استفاده میکنه و بیشتر سراغ سرورهای وبمیل Roundcube آسیبپذیر رفته؛ با سواستفاده از CVE-2025-49113 و اطلاعات ورود لو رفته، یه وبشل پیاچپی جدید به اسم RelayShell رو نصب میکنن که سرور هکشده رو به یه گره رله بین قربانی و اپراتور تبدیل میکنه. تو یه مورد، یه سازمان هکشده تو اروپای غربی حتی برای فیشینگ علیه قربانیهای دیگه هم استفاده شده.
نکات کلیدی:
- عملیات «رویای شغلی» لازاروس با پیشنهاد شغلی جعلی صنایع دفاعی اروپا و هند رو هدف گرفته
- روز-صفر CVE-2026-68820 تو درایور AFD.sys ویندوز برای اجرای روتکیت FudModule با دسترسی SYSTEM استفاده شده و مایکروسافت پچش کرده
- بکدور جدید Troy از طریق یه PDF ریدر تروجانشده به اسم SecurityPDF پخش میشه
- سرورهای Roundcube آسیبپذیر به CVE-2025-49113 بهعنوان زیرساخت فرماندهی با وبشل RelayShell استفاده میشن




