Rekrutacja stała się narzędziem cyberataku. Hakerzy wykorzystali lukę w Windows
2026-08-14 01:47
Oferta pracy może być dziś równie niebezpieczna jak podejrzany załącznik © pexels
Przeczytaj także: Hakerzy wykorzystują śmierć Papieża i atakują
Z tego tekstu dowiesz się m.in.:
- Jak hakerzy wykorzystują oferty pracy i procesy rekrutacyjne do atakowania firm?
- Dlaczego fałszywa strona internetowa może pojawić się nawet wysoko w wynikach Google?
- Czym jest podatność CVE-2026-68820 i jakie zagrożenie stwarza dla użytkowników Windows?
- Jak grupa Lazarus łączy inżynierię społeczną, złośliwe oprogramowanie i legalną infrastrukturę w jednym ataku?
Cyberszpiedzy z grupy Lazarus wykorzystywali fałszywe oferty pracy jako punkt wejścia do organizacji, a następnie łączyli inżynierię społeczną, złośliwe oprogramowanie, nieznaną wcześniej podatność Windows oraz przejętą infrastrukturę legalnie działających organizacji. Kampania objęła m.in. firmy z sektora obronnego, lotniczego i aerospace w Europie, Indiach i Ameryce Południowej.
Skala i sposób przeprowadzenia operacji pokazują istotną zmianę w podejściu cyberprzestępców. Zaufanie do marki, procesu rekrutacyjnego, wyników wyszukiwania czy infrastruktury internetowej może zostać wykorzystane jako element samego mechanizmu ataku.
Rekruter, oferta pracy i fałszywa strona
Operation Dream Job rozpoczynała się od kontaktu z potencjalną ofiarą. Atakujący podszywali się pod rekruterów i przedstawiali atrakcyjne oferty zatrudnienia w znanej organizacji. Kontakt mógł odbywać się za pośrednictwem LinkedIna lub bezpośrednich komunikatorów, a kandydat otrzymywał następnie dokument opisujący stanowisko i był kierowany do pobrania pliku lub aplikacji związanej z ofertą.
fot. mat. prasowe
Kolejna fala operacji „Dream Job”
Kampania objęła m.in. firmy z sektora obronnego, lotniczego i aerospace w Europie, Indiach i Ameryce Południowej
W najnowszej kampanii Lazarus wykorzystał m.in. marki Lockheed Martin oraz Enveil. W przypadku tej drugiej utworzono co najmniej trzy fałszywe strony internetowe. Część z nich została zoptymalizowana pod kątem wyszukiwarek w taki sposób, że pojawiała się na najwyższych pozycjach wyników Google dla odpowiednich zapytań. W efekcie potencjalna ofiara mogła trafić na złośliwą witrynę nie poprzez podejrzany link, lecz nawet poprzez standardowe wyszukiwanie internetowe.
To istotne przesunięcie w sposobie prowadzenia ataków phishingowych. Stojący za odkryciem eksperci Check Point Research zwracają uwagę, że tradycyjna weryfikacja adresu nadawcy czy domeny przestają być wystarczające przy tak precyzyjnie zakrojonej akcji.
Dwie ścieżki infekcji
Check Point Research zidentyfikował dwie równoległe ścieżki infekcji.
Pierwsza wykorzystuje technikę DLL sideloadingu. Ofiara otrzymuje zaszyfrowane archiwum zawierające legalnie podpisaną aplikację do przeglądania dokumentów PDF, złośliwą bibliotekę DLL oraz zaszyfrowany ładunek udający dokument PDF. Po uruchomieniu programu złośliwa biblioteka wyświetla ofierze pozornie prawidłowy opis stanowiska, jednocześnie odszyfrowując i uruchamiając w pamięci komponent MISTPEN. Jest to lekki downloader komunikujący się z infrastrukturą atakujących za pośrednictwem Microsoft Graph API i OneDrive.
Po wykonaniu działań związanych z rozpoznaniem i utrzymaniem dostępu oraz wykorzystaniu podatności AFD.sys MISTPEN wdraża backdoor ForestTiger, zapewniający napastnikom długotrwały zdalny dostęp do urządzenia.
Drugi, nowszy łańcuch wykorzystuje aplikację SecurityPDF. Ofiary są kierowane do stron podszywających się pod witrynę firmy Enveil, a następnie zachęcane do pobrania zmodyfikowanego programu do obsługi plików PDF. Aplikacja analizuje otwierane dokumenty pod kątem specjalnego znacznika. Jeśli go znajdzie, odszyfrowuje ukryty ładunek i ładuje do pamięci backdoor Troy.
Czym jest Troy? To wcześniej nieudokumentowany implant w postaci pojedynczej biblioteki DLL. Według Check Point Research obsługuje 17 poleceń operatora, obejmujących m.in. przeglądanie plików, ich przesyłanie i pobieranie, archiwizowanie i eksfiltrację danych, dostęp do powłoki, kończenie procesów, wstrzykiwanie bibliotek DLL do pamięci oraz aktualizację konfiguracji.
Zero-day otwiera drogę do pełnej kontroli
Najpoważniejszym elementem kampanii jest wykorzystanie nieznanej wcześniej podatności w sterowniku AFD.sys systemu Microsoft Windows, która otrzymała oznaczenie CVE-2026-68820.
Podatność nie jest samodzielnym mechanizmem infekcji. Atakujący muszą najpierw doprowadzić do uruchomienia złośliwego oprogramowania na komputerze ofiary. Następnie mogą wykorzystać lukę do eskalacji uprawnień — od ograniczonego dostępu uzyskanego przez malware do poziomu kontroli zarezerwowanego dla systemu operacyjnego.
Uzyskanie uprawnień SYSTEM umożliwia wykorzystanie rootkita FudModule w wersji 3.1. Narzędzie zostało zaprojektowane tak, aby ukrywać aktywność atakujących przed oprogramowaniem bezpieczeństwa i wyłączać mechanizmy rejestrowania zdarzeń, które mogłyby ujawnić prowadzony atak.
Nowa wersja FudModule otrzymała również możliwość manipulowania mechanizmem Windows odpowiedzialnym za weryfikację wiarygodności uruchamianego oprogramowania.
Check Point Research zgłosił podatność firmie Microsoft 28 lipca 2026 roku. Microsoft potwierdził jej istnienie trzy dni później, 5 sierpnia nadał jej identyfikator CVE-2026-68820, a poprawkę udostępnił 11 sierpnia w ramach aktualizacji Patch Tuesday.
Zaufanie jako nowa powierzchnia ataku
Istotność tej kampanii nie wynika wyłącznie z wykorzystania podatności zero-day. Jej wyróżniającym elementem jest połączenie kilku warstw zaufania: reputacji znanej firmy, wiarygodnie przygotowanej oferty pracy dostępnej w wynikach wyszukiwania, wyglądu legalnej strony internetowej oraz infrastruktury należącej pierwotnie do rzeczywistych organizacji.
Lazarus wykorzystuje legalną i zaufaną infrastrukturę na kolejnych etapach ataku. W sytuacji, w której rekruter, strona internetowa i pobierany plik wyglądają wiarygodnie, samo rozpoznanie podejrzanego linku nie jest już wystarczającym mechanizmem ochrony – zauważa Sergey Shykevich, Director, Threat Intelligence w Check Point Software.
Dla organizacji oznacza to konieczność rozszerzenia pojęcia „powierzchni ataku”. Nie obejmuje ona już wyłącznie publicznie dostępnych systemów, aplikacji i urządzeń. Elementem ryzyka stają się również procesy rekrutacyjne, komunikacja z pracownikami, wyniki wyszukiwarek oraz zewnętrzna infrastruktura, z której korzystają organizacje i ich partnerzy.
Jakie złośliwe programy atakują polskie sieci na początku 2025 roku?
oprac. : Aleksandra Baranowska-Skimina / eGospodarka.pl
Przeczytaj także
Skomentuj artykuł Opcja dostępna dla zalogowanych użytkowników - ZALOGUJ SIĘ / ZAREJESTRUJ SIĘ
Komentarze (0)






Reklama zewnętrzna czarnym koniem rynku w 2023 roku