Los hackers de Lazarus, vinculados a Corea del Norte, están atacando a empleados de empresas europeas de defensa con métodos de reclutamiento convincentes que, en última instancia, entregan malware. Los ataques forman parte de la Operación Trabajo Soñado, una campaña en la que se utilizan oportunidades de empleo atractivas para establecer contacto con objetivos seleccionados antes de introducir archivos maliciosos.
La última actividad se ha seguido desde Check Point Research principios de 2026 y se ha centrado en el sector de defensa europeo. Entre los objetivos se encuentran empresas aeroespaciales y de aviación, junto con organizaciones que trabajan con tecnologías militares como drones, sensores de vigilancia y robótica. Investigación en puntos de control
En lugar de comenzar con un mensaje malicioso evidente, los operadores de Lazarus se hacen pasar por reclutadores que representan a empresas de defensa reconocibles. Las posibles víctimas son contactadas a través de servicios profesionales de networking como LinkedIn o directamente por correo electrónico y se les presentan oportunidades laborales aparentemente lucrativas. Los atacantes luego trasladan la conversación hacia documentos supuestamente relacionados con el proceso de reclutamiento.
Check Point documentó varias formas en que esos archivos pueden llevar a un ordenador Windows comprometido. En una cadena de ataques, la víctima recibe una colección de archivos que incluye un visor PDF legítimo, una DLL maliciosa y una carga útil cifrada disfrazada con una extensión PDF. Abrir el visor suministrado hace que la DLL maliciosa se cargue, instalando finalmente una puerta trasera en el ordenador. Mientras tanto, se muestra un PDF con aspecto auténtico para que la interacción parezca normal.
Una variación separada utiliza un lector de PDF modificado proporcionado como la aplicación necesitaba para ver el supuesto documento de trabajo. El programa trojanizado comprueba PDFs abiertos para detectar un marcador oculto específico. Cuando encuentra el marcador esperado, extrae código malicioso oculto y carga una puerta trasera directamente en la memoria.
Una vez establecida, la puerta trasera proporciona capacidades que incluyen ejecutar comandos y recuperar archivos del ordenador comprometido. Esto hace que la conversación inicial de reclutamiento sea más que un intento convencional de robar credenciales de acceso: la oferta de trabajo sirve como mecanismo de entrega de malware destinado a establecer acceso persistente al sistema del objetivo.
Los investigadores también encontraron un componente más avanzado en la campaña reciente que involucraba CVE-2026-68820, una vulnerabilidad de Windows. Según el análisis de Check Point, Lazarus aprovechó la falla para ejecutar FudModule, un rootkit en modo kernel asociado al grupo, con privilegios SYSTEM. Esto proporcionó a los atacantes un método potente para operar en un equipo Windows ya comprometido.
La segmentación también demuestra cómo el acceso a una organización puede facilitar ataques posteriores. Check Point identificó al menos un caso en el que la reputación y la identidad de confianza de una organización europea comprometida fueron abusadas como parte de intentos de acercarse a más víctimas.
La propia Operación Dream Job es anterior a esta ola en particular. La campaña se ha basado repetidamente en la ingeniería social con temática laboral, pero Check Point afirma que la actividad observada en 2026 combina esas tácticas de reclutamiento ya establecidas con métodos de entrega actualizados, malware modular, infraestructura web comprometida y la explotación de una vulnerabilidad hasta entonces desconocida.
Los objetivos actuales son especialmente notables porque operan en áreas directamente conectadas con las capacidades de defensa europeas. La investigación de Check Point identificó organizaciones involucradas en tecnología aeroespacial, aeronáutica y militar especializada, en lugar de describir la actividad como una campaña indiscriminada de phishing.
Microsoft lists vulnerabilidades de seguridad que afectan a sus productos a través de la Guía de Actualizaciones de Seguridad del Centro de Respuesta de Seguridad de Microsoft. Sin embargo, los últimos hallazgos de la Operación Dream Job provienen de la investigación de Check Point sobre la campaña de Lázaro y sus ataques contra objetivos europeos del sector de defensa.
Check Point atribuie la actividad a Lazarus y afirma que sus hallazgos muestran que el grupo sigue modificando la Operación Trabajo Soñado en lugar de abandonar su señuelo de reclutamiento establecido. En los ataques documentados durante 2026, lo que parece una prometedora oportunidad laboral en la industria de la defensa puede acabar con un sistema Windows comprometido y una puerta trasera Lazarus funcionando en el ordenador de la víctima.
