2 Remove Virus

Lazarus, sahte iş teklifleri ve Windows sıfır günüyle Avrupa savunma şirketlerini hedef alıyor

Kuzey Kore bağlantılı Lazarus hackerları, Avrupa savunma şirketlerinde çalışanları hedef alıyor ve nihayetinde kötü amaçlı yazılım yayan ikna edici işe alım yaklaşımları sunuyor. Saldırılar, kötü amaçlı dosyalar tanıtılmadan önce seçilen hedeflerle iletişim kurmak için cazibe istihdam fırsatlarının kullanıldığı Operation Dream Job kampanyasının bir parçasıdır.

 

 

Son faaliyetler 2026 başından beri takip Check Point Research ediliyor ve Avrupa’nın savunma sektörüne odaklanıyor. Havacılık ve havacılık şirketleri hedefler arasında, ayrıca drone, gözetleme sensörleri ve robotik gibi askeri teknolojilerle çalışan kuruluşlar da var. Check Point Araştırması

Açıkça kötü niyetli bir mesajla başlamak yerine, Lazarus operatörleri tanınan savunma şirketlerini temsil eden işe alımcılar gibi davranıyor. Potansiyel mağdurlar, LinkedIn gibi profesyonel ağ hizmetleri veya doğrudan e-posta yoluyla iletişime geçilir ve görünüşte karlı iş fırsatları sunulur. Saldırganlar daha sonra konuşmayı işe alım süreciyle bağlantılı olduğu iddia edilen belgelere kaydırıyor.

Check Point, bu dosyaların Windows bilgisayarının ele geçirilmesine yol açabileceği birçok yolu belgeledi. Bir saldırı zincirinde, mağdur meşru bir PDF görüntüleyici, kötü niyetli bir DLL ve PDF uzantısıyla gizlenmiş şifreli bir yük içeren dosya koleksiyonu alır. Verilen görüntüleyiciyi açtığınızda kötü amaçlı DLL yüklenir ve sonunda bilgisayara bir arka kapı kurulur. Bu arada, etkileşimin normal görünmesi için otantik bir PDF gösteriliyor.

Ayrı bir varyasyon, varsayılan iş belgesini görüntülemek için gereken uygulama olarak sunulan değiştirilmiş PDF okuyucuyu kullanır. Trojanize program, belirli bir gizli işaretleyici için açık PDF’leri kontrol eder. Beklenen işaretleyiciyle karşılaştığında, gizli kötü amaçlı kod çıkarır ve doğrudan belleğe bir arka kapı yükler.

Kurulduktan sonra, arka kapı komutların çalıştırılması ve ele salınmış bilgisayardan dosyaların alınması gibi yetenekler sunar. Bu, ilk işe alım konuşmasını geleneksel giriş bilgilerini çalma girişiminden daha fazlası yapar: iş teklifi, hedefin sistemine sürekli erişim sağlamak amacıyla kötü amaçlı yazılımların teslimat mekanizması olarak hizmet eder.

Araştırmacılar ayrıca son kampanyada CVE-2026-68820 ile ilgili daha gelişmiş bir bileşen olan bir Windows açığı buldular. Check Point’in analizine göre, Lazarus bu kusuru kullanarak grupla ilişkili çekirdek modlu bir rootkit olan FudModule’u SYSTEM ayrıcalıklarıyla çalıştırdı. Bu, saldırganlara zaten tehlikeye girmiş bir Windows makinesinde etkili bir çalışma yöntemi sağladı.

Hedefleme ayrıca bir kuruluşa erişimin sonraki saldırılara nasıl yardımcı olabileceğini gösteriyor. Check Point, en az bir vakada, daha fazla mağdurlara yaklaşma girişimleri kapsamında tehlikeye girmiş bir Avrupa kuruluşunun itibarı ve güvenilir kimliğinin kötüye kullanıldığını tespit etti.

Operation Dream Job’un kendisi bu özel dalgadan önce ortaya çıktı. Kampanya defalarca istihdam temalı sosyal mühendisliğe dayandı, ancak Check Point, 2026’da gözlemlenen faaliyetlerin bu yerleşik işe alım taktiklerini güncellenmiş teslimat yöntemleri, modüler kötü amaçlı yazılım, tehlikeli web altyapısı ve daha önce bilinmeyen bir güvenlik açığının istismarıyla birleştirdiğini söylüyor.

Mevcut hedefler, Avrupa savunma yetenekleriyle doğrudan bağlantılı bölgelerde faaliyet göstermeleri nedeniyle özellikle dikkat çekicidir. Check Point’in soruşturması, bu faaliyeti ayrım gözetmeyen bir oltalama kampanyası olarak tanımlamak yerine, havacılık, havacılık ve özel askeri teknolojiyle ilgilenen kuruluşları tespit etti.

Microsoft lists Microsoft Güvenlik Yanıt Merkezi’nin Güvenlik Güncelleme Rehberi aracılığıyla ürünlerini etkileyen güvenlik açıkları. Ancak Operation Dream Job’un son bulguları, Check Point’in Lazarus kampanyası ve Avrupa savunma sektörü hedeflerine yönelik saldırıları üzerine yaptığı soruşturmadan geliyor.

Check Point, bu faaliyeti Lazarus’a atfediyor ve bulgularının, grubun yerleşik işe alım cazibesinden vazgeçmek yerine Operation Dream Job’u değiştirmeye devam ettiğini gösterdiğini söylüyor. 2026 yılında belgelenen saldırılarda, savunma sektöründe umut vadeden bir iş fırsatı ortaya çıkacak gibi görünen şey, bunun yerine zarar görmüş bir Windows sistemi ve mağdurun bilgisayarında çalışan bir Lazarus arka kapısıyla sonuçlanabilir.