Безопасность сети
Фейковая вакансия как начало кибератаки Check Point раскрыла новую кампанию Operation Dream Job - ICORE

Фейковая вакансия как начало кибератаки: Check Point раскрыла новую кампанию Operation Dream Job

Предложение о работе от известной компании, привлекательная должность, персональное обращение от «рекрутера» и вполне убедительное описание вакансии. На первый взгляд — обычный процесс найма.

Но именно такой сценарий злоумышленники используют для проникновения в корпоративную инфраструктуру.

Check Point Research раскрыла новую волну кампании Operation Dream Job, в которой привлекательные предложения о работе становятся первым этапом сложной целевой атаки. За операцией исследователи связывают группировку Lazarus, ассоциируемую с КНДР.

Особое внимание злоумышленников в этот раз было направлено на компании оборонного, аэрокосмического и авиационного секторов.

Атака начинается не с уязвимости, а с доверия

Operation Dream Job строится на социальной инженерии.

Потенциальной жертве предлагают привлекательную вакансию якобы от известной компании. Для коммуникации могут использоваться профессиональные социальные сети или мессенджеры, где общение с рекрутерами само по себе не вызывает подозрений.

Вместо классического массового phishing-письма человек получает коммуникацию, которая выглядит персональной и соответствует его профессиональному профилю.

Следующий шаг — предложение ознакомиться с описанием вакансии или другими документами.

И именно здесь начинается техническая часть атаки.

Исследователи Check Point обнаружили две параллельно используемые цепочки заражения. В одном из вариантов жертве передавался архив с легитимным PDF-приложением и вредоносными компонентами. Во втором использовался модифицированный PDF-просмотрщик SecurityPDF и специально подготовленный файл, который при открытии запускал вредоносную нагрузку.

Причем злоумышленники пошли дальше обычной рассылки файлов.

Для распространения SecurityPDF создавались сайты, имитирующие ресурсы реальной компании. Некоторые из них благодаря SEO появлялись высоко в поисковой выдаче. Таким образом, даже самостоятельный поиск программы через поисковую систему мог привести пользователя на ресурс атакующих.

Zero-day для получения максимальных привилегий

После первоначального заражения атака переходила на значительно более серьезный уровень.

Check Point Research обнаружила, что злоумышленники эксплуатировали ранее неизвестную уязвимость CVE-2026-68820 в системном драйвере Windows AFD.sys.

Уязвимость использовалась для локального повышения привилегий. После успешной эксплуатации вредоносное ПО могло получить права SYSTEM — один из максимальных уровней доступа в Windows.

Далее атакующие развертывали новую версию FudModule — kernel-mode rootkit, который Lazarus ранее использовала для обхода средств защиты.

Особенно опасно то, что FudModule работает на уровне ядра операционной системы. Это позволяет атакующим вмешиваться в работу защитных механизмов и существенно снижать видимость своей активности для EDR-систем.

После обнаружения атаки Check Point передала информацию Microsoft. Уязвимость получила идентификатор CVE-2026-68820, а исправление было выпущено 11 августа 2026 года в рамках Microsoft Patch Tuesday.

По данным исследователей, эксплуатация zero-day наблюдалась как минимум с начала июля.

Новые инструменты Lazarus

В рамках кампании исследователи обнаружили сразу несколько компонентов вредоносной инфраструктуры.

Одним из них стал MISTPEN — загрузчик, работающий преимущественно в памяти и использующий Microsoft Graph API и OneDrive для получения дополнительных модулей.

После проверки зараженной системы атакующие могли последовательно загружать инструменты для разведки, закрепления в системе, повышения привилегий и дальнейшего удаленного доступа.

В другой цепочке заражения исследователи обнаружили ранее не описанный backdoor Troy, распространявшийся через модифицированный PDF-просмотрщик.

Также использовался известный backdoor ForestTiger, обеспечивающий длительный удаленный доступ к скомпрометированному устройству.

Таким образом, фейковое предложение о работе было лишь входной точкой. За ним следовала многоступенчатая атака с использованием специализированного malware, обходом средств защиты и эксплуатацией zero-day.

В атакующую инфраструктуру превращали чужие серверы

Еще одна особенность Operation Dream Job — использование уже скомпрометированной инфраструктуры.

Исследователи обнаружили эксплуатацию уязвимых серверов Roundcube, на которых размещался новый PHP webshell RelayShell.

Он позволял использовать взломанные web-серверы как промежуточные узлы для обмена данными между зараженными системами и инфраструктурой атакующих.

Check Point Research выявила признаки как минимум 17 скомпрометированных серверов, которые, вероятно, использовались в качестве relay-узлов.

В одном из случаев ранее скомпрометированная организация в Западной Европе впоследствии использовалась для проведения spear-phishing атак против других целей. Это делало сообщения значительно убедительнее: коммуникация фактически исходила из инфраструктуры реальной компании.

Кто оказался под прицелом

Основными целями новой волны Operation Dream Job стали организации оборонной промышленности.

Особый интерес представляли компании, работающие с:

  • беспилотными системами;
  • робототехникой;
  • системами наблюдения и сенсорами;
  • авиационными и аэрокосмическими технологиями;
  • другими технологиями военного назначения.

География кампании при этом не ограничивалась одной страной. Активность фиксировалась в Европе, Индии и Южной Америке. Успешные атаки, по данным исследователей, наблюдались в том числе во Франции и Германии.

Почему эта атака важна не только для оборонных компаний

Operation Dream Job хорошо показывает, насколько изменилась современная социальная инженерия.

Phishing больше не обязательно выглядит как письмо от неизвестного отправителя с подозрительной ссылкой и очевидными ошибками.

Атакующий может изучить профессиональный профиль конкретного специалиста, выбрать подходящую должность, представиться рекрутером известной компании, подготовить убедительные документы и даже создать сайт, который выглядит легитимно.

При этом после первого действия пользователя в игру вступает уже совершенно другой уровень инструментов — zero-day уязвимости, rootkit, backdoor и инфраструктура управления атакой.

Получается опасная комбинация:

социальная инженерия → компрометация endpoint → повышение привилегий → обход средств защиты → закрепление в инфраструктуре.

Именно поэтому противодействовать подобным атакам только обучением сотрудников или только техническими средствами становится все сложнее.

Что стоит сделать компаниям

История Operation Dream Job — хороший повод пересмотреть защиту не только корпоративной почты, но и рабочих станций сотрудников.

Компании должны учитывать, что первоначальный контакт с потенциальной жертвой может происходить за пределами корпоративной инфраструктуры — например, через LinkedIn или мессенджер.

Поэтому защита должна включать сразу несколько уровней: повышение осведомленности сотрудников о современных сценариях социальной инженерии, защиту endpoints, EDR/XDR, контроль запуска неизвестных приложений, vulnerability и patch management, а также мониторинг подозрительной активности внутри инфраструктуры.

Отдельное внимание необходимо уделять скорости установки критических обновлений. В случае CVE-2026-68820 речь идет не о теоретической уязвимости: она уже использовалась злоумышленниками в реальных атаках до выхода исправления.

Вакансия может оказаться частью атаки

Главный вывод из исследования Check Point прост: доверие к привычному сценарию взаимодействия становится частью поверхности атаки.

Сотрудник может быть осторожен с неизвестными вложениями в корпоративной почте, но значительно спокойнее открыть документ, который ему прислал «рекрутер» после нескольких дней нормального профессионального общения.

Именно на этом строится Operation Dream Job.

Поэтому сегодня вопрос информационной безопасности звучит уже не только как «открыл ли сотрудник подозрительное письмо?».

Гораздо важнее другой:
сможет ли инфраструктура остановить атаку, если сотрудник все-таки поверил злоумышленнику?

Источник:
https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/

Автор/Позиция:
Dmitry Givol,
Check Point Research