Получили предложение о работе в LinkedIn? Возможно, вас пытаются взломать
Исследователи Check Point раскрыли кампанию хакерской группировки Lazarus против оборонных, авиационных и аэрокосмических организаций, которая использовала уязвимость нулевого дня в Windows и скрывалась за надежными сайтами. Жертва получает предложение о работе в известной компании и описание вакансии, которое выглядит легитимным, но за файлом скрывается программа, позволяющая злоумышленникам проникнуть в компьютер.

Исследователи Check Point раскрыли новую волну кибератак, приписываемую хакерской группировке Lazarus, связанной с Северной Кореей. По данным Check Point, кампания под названием Operation Dream Job использует фальшивые предложения о работе, чтобы побудить сотрудников оборонных, авиационных и аэрокосмических организаций открывать файлы или устанавливать вредоносное ПО.
«Что делает эту кампанию особенно опасной, так это не только использование уязвимости нулевого дня, но и то, как Lazarus интегрировала легитимную и надежную инфраструктуру практически на каждом этапе атаки», — говорит Сергей Шукевич, директор департамента исследований Check Point. Злоумышленники скрывались на виду, за результатами поиска с высоким рейтингом, брендингом реальных компаний и репутацией организаций, которые им уже удалось взломать.
Атака обычно начинается с обращения, которое выглядит как сообщение от настоящего рекрутера, иногда через LinkedIn или мессенджеры. Жертва получает предложение о работе в известной компании и описание вакансии, которое выглядит легитимным, но за файлом скрывается программа, позволяющая злоумышленникам проникнуть в компьютер. Исследователи зафиксировали активность против оборонных, авиационных и аэрокосмических организаций.
Согласно исследованию, в одном из сценариев жертве отправлялся файл, включающий легитимную и цифрово подписанную программу PDF, но с вредоносными компонентами рядом с ней. Когда пользователь открывает программу, он видит описание вакансии, которое выглядит настоящим, и одновременно на компьютере запускается вредоносное ПО. В одном из раскрытых примеров документ выдавал себя за описание вакансии корпорации Lockheed Martin.
По другому сценарию жертв направляли на скачивание PDF-программы под названием SecurityPDF с сайтов, выдававших себя за американскую технологическую компанию Enveil, которая, по данным Check Point, не имеет никакого отношения к атаке. Программа выглядела как обычное средство просмотра документов, но на самом деле была изменена злоумышленниками и была способна запускать вредоносный код из PDF-документов, специально подготовленных для атаки. С момента запуска вредоносное ПО начинает собирать информацию о компьютере и готовить почву для следующих этапов.
В ходе исследования эксперты Check Point обнаружили, что злоумышленники также использовали ранее неизвестную уязвимость в Windows, получившую обозначение CVE-2026-68820. Речь идет об уязвимости повышения привилегий: она не позволяет злоумышленнику проникнуть в компьютер с самого начала, но после того, как ему уже удалось запустить на нем вредоносное ПО, она позволяет перейти от ограниченного доступа к самым высоким привилегиям в системе. Проще говоря, после того как жертва запустила вредоносный файл, уязвимость позволила злоумышленникам получить контроль на уровне, который обычно зарезервирован для самой операционной системы.
В Check Point говорят, что поначалу полагали, что речь идет о версии предыдущей уязвимости, которая уже была исправлена Microsoft, но проверки на полностью обновленном компьютере с Windows 11 показали, что атака все еще удается, что прояснило, что это новая уязвимость. По данным компании, она сообщила об уязвимости в Microsoft 28 июля 2026 года; Microsoft подтвердила находку три дня спустя, присвоила уязвимости номер CVE-2026-68820 5 августа, а 11 августа выпустила для нее исправление в рамках обновлений Patch Tuesday.
Наряду с уязвимостью Windows, исследователи раскрыли в кампании также новое вредоносное ПО, которое ранее не было задокументировано и получило название Troy. Это бэкдор, позволяющий операторам атаки удаленно управлять взломанным компьютером и выполнять множество действий. Исследователи выявили в нем 17 различных команд, включая поиск файлов, их загрузку и выгрузку, создание архивов для извлечения информации из компьютера, выполнение команд, завершение процессов и запуск дополнительного кода непосредственно из памяти.
Один из необычных выводов исследования касается инфраструктуры, которую используют злоумышленники для управления взломанными компьютерами. Вместо создания собственных серверов Lazarus в значительной степени использовала инфраструктуру других организаций: легитимные сайты, серверы Webmail и системы CMS, которые были взломаны и превращены в ретрансляторы для передачи команд между злоумышленниками и жертвами. Часть серверов была взломана с использованием известных уязвимостей безопасности, которые не были исправлены, а в других случаях использовались учетные данные, ранее утекшие в даркнет.
Исследователи выявили не менее 17 различных серверов, которые использовались как часть этой сети ретрансляторов. Как минимум в одном случае злоумышленники использовали организацию, которая уже была взломана, для отправки фишинговых сообщений другим жертвам, используя ее имя и репутацию, чтобы сделать обращение более надежным. Таким образом, сервер Webmail или корпоративный сайт, который не был обновлен, вместе с паролем или учетными данными, которые уже утекли, могут превратить организацию без ее ведома в часть инфраструктуры атаки, а оттуда использоваться для атаки на другие организации.
Lazarus — одна из хакерских группировок, наиболее тесно связанных с Северной Кореей, и уже много лет действует против правительств, компаний и структур в сферах обороны, технологий и финансов. По данным Check Point, группа известна длительными кампаниями шпионажа и кражи информации, наряду с атаками, целью которых является также финансовая выгода. Один из методов, ассоциируемых с ней, — выдача себя за рекрутеров и отправка фальшивых предложений о работе сотрудникам чувствительных отраслей — техника, которая также лежит в центре Operation Dream Job.
«Когда сайт, файл для скачивания и даже рекрутер выглядят надежными, старого совета «искать подозрительную фишинговую ссылку» уже недостаточно», — сказал Шукевич. Сегодня это означает, что нужно учитывать, что даже доверие можно подделать: устанавливать обновления безопасности сразу после их публикации, скачивать и проверять программы через официальные каналы, а не полагаться на их рейтинг в результатах поиска, и применять концепцию Zero Trust даже к сайтам и партнерам, которые выглядят легитимными и с которыми мы общаемся каждый день.
В Check Point рекомендуют организациям обновить Windows после обнаруженной уязвимости, проверить системы, открытые для интернета, убедиться, что они обновлены, следить за утекшими корпоративными учетными данными и проверять аномалии в трафике, даже когда он исходит из инфраструктуры, которая выглядит легитимной.





