Sicherheitsforscher von Check Point Research haben eine laufende Spezialoperation der staatliche gesponserten nordkoreanischen Hacker der Gruppe Lazarus analysiert, bei der auch gezielt Rüstungs- und Luftfahrtmitarbeiter aus Deutschland ins Visier genommen wurden. „Dream Job“ heißt die Kampagne, bei der seit 2020 immer wieder gefälschte Stellenangebote von weltweit operierenden Rüstungskonzernen als Cyberwaffe eingesetzt werden. Ins Visier der aktuellen Kampagne gerieten Mitarbeiter von anderen Rüstungs- und Luftfahrtunternehmen aus Deutschland, Frankreich und Indien. Sie wurden mit lukrativen Jobs bei anderen bekannten Rüstungs- und Luftfahrtkonzernen in Europa, Indien und den USA gelockt.
Ausgenutzt wurde eine Zero-Day-Sicherheitslücke im Microsoft-Treiber „AFD.sys“ (CVE-2026-68820). Sie ist inzwischen im Rahmen der „Patch Tuesday“-Updates am 11. August 2026 geschlossen worden, nachdem Check Point sie an Microsoft in einem Responsible-Disclosure-Verfahren gemeldet hatte.
Die nun veröffentlichte Analyse zeigt die gesamte Angriffskette, wie die Angreifer sich als Personalvermittler ausgaben, Webseiten der Rüstungs- und Luftfahrtkonzerne imitierten und die Suchergebnisse bei Google manipulierten, um ihre Stellenangebote sichtbar zu machen.
Sergey Shykevich, Director Threat Intelligence bei Check Point Software, erklärt: „Was diese Kampagne so gefährlich macht, ist nicht nur die Zero-Day-Sicherheitslücke, sondern wie Lazarus legitime und vertrauenswürdige Infrastruktur in den Angriff eingebunden hat. Sie haben sich in aller Öffentlichkeit hinter den obersten Suchergebnissen von Google, echten Herstellerlogos und dem Markenimage der Rüstungskonzerne erfolgreich versteckt. IT-Teams sollten sofort die zur Verfügung stehenden Patches installieren. Sie sollten Software über offizielle Kanäle anstatt von Suchrankings installieren. Darüber hinaus sollten sie das Zero-Trust-Prinzip auch auf die legitim aussehenden Websites und Partner anwenden und so die gesamte Supply-Chain auch beim Recruiting-Prozess absichern.“
Die Kampagne begann mit Spear-Phishing-Angriffen, die Rüstungs- und Luftfahrtmitarbeiter mit Traumjobs bei Rüstungs- und Luftfahrtkonzernen wie Lockheed Martin und Enveil lockten. Die Angreifer richteten mindestens drei gefälschte Enveil-Websites ein, von denen einige so aggressiv SEO-optimiert waren, dass sie bei relevanten Suchanfragen als oberstes Suchergebnis erschienen. Die Bewerber luden Malware von den Webseiten herunter. Ein mit einem Trojaner versehener PDF-Viewer (SecurityPDF) startete im Hintergrund das Programm „Troy“, eine bislang nicht dokumentierte, modulare Backdoor, die 17 Betreiberbefehle unterstützt. Ein neues „FudModule-Rootkit“ (v3.1) nutzte derweil die AFD.sys.Zero Day-Schwachstelle, um System-Rechte zu erlangen und Endpoint-Detection & Response-Sicherheitstools zu umgehen.
Anstatt eigene Server für die C&C-Kommunikation zu betreiben, nutzte Lazarus kompromittierte, legitime Roundcube-Webmail-Installationen und Content-Management-System-Plattformen. Viele dieser Plattformen sind für die Sicherheitslücke CVE-2025-49113 anfällig, für die es zwar einen Patch gibt, der jedoch nicht überall ausgeführt wurde. Lazarus nutzte diese Lücke zusammen mit aus Lecks im Dark-Web stammenden Anmeldedaten aus. Mindestens 17 kompromittierte Server wurden über eine neue Relayshell-Webshell als Relaisknoten für die C&C-Kommunikation umfunktioniert.
In einem eklatanten Vertrauensmissbrauch wurde eine kompromittierte Organisation mit Hauptsitz in Frankreich missbraucht, um weltweit weitere Spear-Phishing-Angriffe zu starten. Dabei wurde die Reputation eines echten Opfers ausgenutzt, um der Kampagne Authentizität zu verleihen. Dies zeigt, dass ein einzelner Sicherheitsvorfall möglicherweise nicht mehr auf die betroffene Organisation beschränkt bleibt, da Angreifer legitime und vertrauenswürdige Infrastrukturen als Verbreitungsmechanismus für die nächste Angriffswelle nutzen.
Info: Weitere Details: https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/
#CheckPoint











