Aan Noord-Korea gelieerde Lazarus-hackers richten zich op medewerkers van Europese defensiebedrijven met overtuigende wervingsmethoden die uiteindelijk malware leveren. De aanvallen maken deel uit van Operation Dream Job, een campagne waarbij aantrekkelijke werkgelegenheidskansen worden gebruikt om contact te leggen met geselecteerde doelwitten voordat kwaadaardige bestanden worden geïntroduceerd.
De nieuwste activiteit wordt sinds begin 2026 gevolgd Check Point Research en concentreert zich op de defensiesector van Europa. Luchtvaart- en luchtvaartbedrijven behoren tot de doelwitten, naast organisaties die werken met militaire technologieën zoals drones, surveillancesensoren en robotica. Check Point Research
In plaats van te beginnen met een duidelijk kwaadaardige boodschap, doen Lazarus-operators zich voor als recruiters die herkenbare defensiebedrijven vertegenwoordigen. Potentiële slachtoffers worden benaderd via professionele netwerkdiensten zoals LinkedIn of rechtstreeks per e-mail en krijgen ogenschijnlijk lucratieve werkgelegenheidskansen gepresenteerd. De aanvallers richten het gesprek vervolgens op documenten die zogenaamd verband houden met het wervingsproces.
Check Point documenteerde meerdere manieren waarop die bestanden kunnen leiden tot een gecompromitteerde Windows-computer. In een aanvalsketen ontvangt het slachtoffer een verzameling bestanden die een legitieme PDF-viewer, een kwaadaardige DLL en een versleutelde payload vermomd met een PDF-extensie bevat. Het openen van de meegeleverde viewer zorgt ervoor dat de kwaadaardige DLL laadt, waardoor uiteindelijk een achterdeur op de computer wordt geïnstalleerd. Ondertussen wordt een authentiek ogende PDF weergegeven om de interactie normaal te laten lijken.
Een aparte variant gebruikt een aangepaste PDF-lezer die als applicatie werd meegeleverd om het veronderstelde taakdocument te bekijken. Het getrojaniseerde programma controleert PDF’s op een specifieke verborgen marker. Wanneer het de verwachte marker tegenkomt, haalt het verborgen kwaadaardige code eruit en laadt een achterdeur direct in het geheugen.
Eenmaal gevestigd, biedt de backdoor mogelijkheden die onder meer het uitvoeren van commando’s en het ophalen van bestanden van de gecompromitteerde computer omvatten. Dit maakt het eerste wervingsgesprek meer dan een conventionele poging om inloggegevens te stelen: het aanbod dient als leveringsmiddel voor malware die bedoeld is om blijvende toegang tot het systeem van het doelwit te creëren.
Onderzoekers vonden ook een geavanceerdere component in de recente campagne rond CVE-2026-68820, een Windows-kwetsbaarheid. Volgens de analyse van Check Point maakte Lazarus gebruik van de fout om FudModule, een kernel-mode rootkit die aan de groep geassocieerd is, uit te voeren met SYSTEM-privileges. Dit gaf de aanvallers een krachtige methode om te werken op een reeds gecompromitteerde Windows-machine.
De targeting laat ook zien hoe toegang tot één organisatie kan helpen bij latere aanvallen. Check Point identificeerde ten minste één geval waarin de reputatie en vertrouwde identiteit van een gecompromitteerde Europese organisatie werden misbruikt als onderdeel van pogingen om extra slachtoffers te benaderen.
Operatie Dream Job zelf dateert van vóór deze specifieke golf. De campagne heeft herhaaldelijk vertrouwd op social engineering met een werkthema, maar Check Point zegt dat de activiteit die in 2026 werd waargenomen deze bestaande wervingstactieken combineert met bijgewerkte leveringsmethoden, modulaire malware, gecompromitteerde webinfrastructuur en het misbruik van een voorheen onbekende kwetsbaarheid.
De huidige doelen zijn bijzonder opmerkelijk omdat ze opereren in gebieden die direct verbonden zijn met Europese defensiecapaciteiten. Het onderzoek van Check Point identificeerde organisaties die betrokken zijn bij lucht- en ruimtevaart, luchtvaart en gespecialiseerde militaire technologie, in plaats van de activiteit te omschrijven als een willekeurige phishingcampagne.
Microsoft lists beveiligingskwetsbaarheden die zijn producten beïnvloeden via de Security Update Guide van het Microsoft Security Response Center. De nieuwste bevindingen van Operation Dream Job komen echter uit Check Points onderzoek naar de Lazarus-campagne en haar aanvallen op Europese doelen in de defensiesector.
Check Point schrijft de activiteit toe aan Lazarus en zegt dat hun bevindingen laten zien dat de groep Operation Dream Job blijft aanpassen in plaats van de gevestigde rekruteringsroep los te laten. In de aanvallen die in 2026 zijn gedocumenteerd, kan wat lijkt op een veelbelovende baan in de defensie-industrie in plaats daarvan eindigen met een gecompromitteerd Windows-systeem en een Lazarus-achterdeur op de computer van het slachtoffer.