Les hackers Lazarus, liés à la Corée du Nord, ciblent les employés d’entreprises européennes de défense avec des méthodes de recrutement convaincantes qui livrent finalement des malwares. Ces attaques font partie de l’Opération Dream Job, une campagne dans laquelle des opportunités d’emploi attractives sont utilisées pour établir un contact avec des cibles sélectionnées avant que des fichiers malveillants ne soient introduits.
La dernière activité a été suivie depuis Check Point Research début 2026 et se concentre sur le secteur de la défense européen. Les entreprises aérospatiales et aéronautiques figurent parmi les cibles, aux côtés d’organisations travaillant avec des technologies militaires telles que les drones, les capteurs de surveillance et la robotique. Recherche sur les points de contrôle
Plutôt que de commencer par un message malveillant évident, les opérateurs de Lazarus se font passer pour des recruteurs représentant des entreprises de défense reconnues. Les victimes potentielles sont contactées via des services de réseautage professionnels tels que LinkedIn ou directement par e-mail, et se voient proposer des opportunités d’emploi apparemment lucratives. Les assaillants déplacent ensuite la conversation vers des documents supposément liés au processus de recrutement.
Check Point a documenté plusieurs façons dont ces fichiers peuvent entraîner une compromission de l’ordinateur Windows. Dans une chaîne d’attaque, la victime reçoit une collection de fichiers comprenant un lecteur PDF légitime, une DLL malveillante et une charge utile chiffrée dissimulée sous une extension PDF. Ouvrir le visualiseur fourni provoque le chargement du DLL malveillant, qui finit par installer une porte dérobée sur l’ordinateur. Pendant ce temps, un PDF d’apparence authentique est affiché pour rendre l’interaction normale.
Une variante distincte utilise un lecteur PDF modifié fourni comme application nécessaire pour consulter le document de poste supposé. Le programme trojanisé vérifiait les PDF ouverts pour un marqueur caché spécifique. Lorsqu’il rencontre le marqueur attendu, il extrait du code malveillant dissimulé et charge une porte dérobée directement en mémoire.
Une fois établie, la porte dérobée offre des fonctionnalités incluant l’exécution de commandes et la récupération de fichiers depuis l’ordinateur compromis. Cela fait de la conversation initiale de recrutement plus qu’une simple tentative conventionnelle de vol des identifiants de connexion : l’offre d’emploi sert de mécanisme de diffusion pour les malwares destinés à établir un accès persistant au système de la cible.
Les chercheurs ont également découvert un composant plus avancé dans la récente campagne impliquant CVE-2026-68820, une vulnérabilité Windows. Selon l’analyse de Check Point, Lazarus a exploité cette faille pour exécuter FudModule, un rootkit en mode noyau associé au groupe, avec les privilèges SYSTEM. Cela a donné aux attaquants une méthode puissante pour opérer sur une machine Windows déjà compromise.
Le ciblage démontre également comment l’accès à une organisation peut faciliter les attaques ultérieures. Check Point a identifié au moins un cas dans lequel la réputation et l’identité de confiance d’une organisation européenne compromise ont été exploitées dans le cadre de tentatives d’approcher d’autres victimes.
L’Opération Dream Job elle-même précède cette vague particulière. La campagne s’est à plusieurs reprises appuyée sur l’ingénierie sociale axée sur l’emploi, mais Check Point affirme que l’activité observée en 2026 combine ces tactiques de recrutement établies avec des méthodes de diffusion mises à jour, des malwares modulaires, une infrastructure web compromise et l’exploitation d’une vulnérabilité jusque-là inconnue.
Les cibles actuelles sont particulièrement remarquables car elles opèrent dans des zones directement liées aux capacités de défense européennes. L’enquête de Check Point a identifié des organisations impliquées dans l’aérospatiale, l’aviation et la technologie militaire spécialisée, plutôt que de décrire l’activité comme une campagne de phishing indiscriminée.
Microsoft lists vulnérabilités de sécurité affectant ses produits via le Guide de mise à jour de sécurité du Microsoft Security Response Center. Les dernières conclusions de l’opération Dream Job proviennent cependant de l’enquête menée par Check Point sur la campagne de Lazarus et ses attaques contre des cibles européennes du secteur de la défense.
Check Point attribue cette activité à Lazarus et affirme que ses conclusions montrent que le groupe continue de modifier l’Opération Dream Job plutôt que d’abandonner son attrait de recrutement établi. Dans les attaques documentées en 2026, ce qui semble être une opportunité d’emploi prometteuse dans l’industrie de la défense peut se terminer par un système Windows compromis et une porte dérobée Lazarus fonctionnant sur l’ordinateur de la victime.
