高薪offer是陷阱!Lazarus国家级黑客借假招聘投放Windows零日漏洞,军工、航天人务必警惕

admin 2026-08-22 04:43:24 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Lazarus组织借虚假高薪招聘诱骗军工人员,结合SEO仿站与DLL侧加载投递恶意PDF工具。攻击利用Windows零日漏洞提权并部署内核Rootkit与无文件后门,窃取多国航空涉密资料。建议紧急安装补丁,管控软件安装权限并加强招聘审计与流量监控。 综合评分: 28 文章分类: 威胁情报,恶意软件,漏洞分析,社会工程学,软文广告


高薪offer是陷阱!Lazarus国家级黑客借假招聘投放Windows零日漏洞,军工、航天人务必警惕

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年8月21日 12:00 广东

在小说阅读器读本章

去阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

收到LinkedIn猎头私信,洛克希德·马丁、海外隐私科技大厂高薪岗位主动抛橄榄枝,年薪优厚、远程办公,堪称所有人梦寐以求的Dream Job。

可谁能想到,这份诱人招聘背后,是全球知名国家级APT组织Lazarus(拉撒路)精心布下的天罗地网。

2026年8月Check Point重磅披露「梦想工作行动(Operation Dream Job)」最新攻击浪潮:黑客以虚假军工、科技企业招聘为诱饵,搭配仿冒官网SEO霸屏引流,诱导受害者下载篡改PDF阅读器,利用未公开Windows零日漏洞CVE-2026-68820突破系统内核,植入全新内核Rootkit与Troy后门,长期潜伏窃取航空、军工、国防核心图纸与涉密资料。

本次攻击覆盖欧洲法德、印度、巴西军工产业链,手段完成全面升级:搜索引擎仿站、内存无文件恶意程序、劫持正规邮件服务器做中转、内核级绕过所有终端安全防护。今天完整拆解整条致命攻击链,研发、军工、IT、涉密行业从业者必读。

一、美梦开局:伪装顶级猎头,精准锁定高端技术人才

Lazarus本次行动瞄准全球国防、航空航天、军工制造、隐私科技企业核心岗位人员,精准拿捏职场人求职心理完成前期渗透:

  1. 社交平台人设伪装

在领英搭建高度逼真猎头账号,头像、公司认证、过往招聘履历全部复刻真实企业HR,定向私信工程师、研发总监、业务开发负责人,推送专属高薪JD。

  1. 定制化虚假岗位文档

伪造洛克希德马丁海外业务总监、Enveil高级软件工程师完整招聘PDF,包含薪资、出差要求、岗位职责,排版精美无任何破绽,受害者放松警惕。

  1. SEO仿冒官网,抢占搜索首位

黑客搭建3个高仿Enveil企业官网,通过搜索引擎优化做到搜索结果第一名,页面自带“下载官方PDF阅读器”按钮,把恶意程序包装成企业配套工具。

两种并行投毒套路,普通人很难分辨

链路1:DLL侧加载伪装正规PDF阅读器

黑客发送加密压缩包,内含带数字签名正版PDF主程序、恶意DLL、伪装成JD的加密恶意载荷:

双击打开阅读器,肉眼只显示完整招聘简历PDF;

后台同步加载恶意DLL,内存静默运行下载器MISTPEN,全程无弹窗、无报错,杀毒软件难以拦截。

链路2:魔改PDF工具SecurityPDF(全新升级套路)

2026年7月新增更隐蔽投毒方式,受害者先被引导去仿冒官网下载魔改阅读器SecurityPDF.exe:

程序底层篡改打开文件逻辑,只要加载带有特殊标记的招聘PDF,立刻用0x39异或解密释放Troy后门,完全脱离磁盘落地,内存直接执行。

二、致命杀手锏:Windows原生零日漏洞CVE-2026-68820,直接拿下系统最高权限

当恶意程序成功驻留电脑,真正的杀招正式启动——Lazarus主动利用独家零日漏洞CVE-2026-68820,攻破Windows底层AFD.sys网络驱动:

  1. 漏洞原理:并发竞争释放(Use-After-Free)

Windows负责网络套接字的内核驱动存在同步缺陷,多线程并发操作同一内存时,会出现释放后重复读写漏洞,黑客借此实现本地权限提升,直接获取电脑SYSTEM系统最高权限。

  1. 内核Rootkit FudModule深度控机

提权成功后部署新版FudModule内核级Rootkit,具备恐怖隐藏能力:

屏蔽EDR、杀毒软件进程监控,安全工具完全看不到木马活动;

篡改系统安全策略,绕过Windows Smart App Control应用防护;

清空系统崩溃日志、ETW审计日志,抹除全部入侵痕迹;

劫持系统服务进程,长期后台潜伏数月不暴露。

  1. 漏洞处置时间线(微软官方披露)

2026.7.28 Check Point向微软上报漏洞

7.31 微软确认漏洞存在

8.5 分配编号CVE-2026-68820

8.11 8月补丁星期二推送官方修复补丁

三、全套恶意武器库拆解:三大木马+新型网页中继后门

本次行动Lazarus启用多款全新迭代恶意程序,形成完整窃取闭环:

  1. MISTPEN 内存下载器(无文件落地,隐蔽性拉满)

依托OneDrive微软Graph API传输加密载荷,全程内存运行不写硬盘,自带四大侦察插件:

GetInfoPlugin:采集电脑域名、用户名、系统版本;

PvPlugin:枚举全部后台进程、账号权限;

OneScreenCapture:自动截屏窃取桌面图纸、聊天记录;

LPE加载器:下发零日漏洞利用模块,内核提权。

  1. Troy 全新模块化后门(本次行动专属)

64位DLL轻量远控木马,内置17项远程操控指令,黑客可远程完成:全盘文件窃取、批量压缩机密文档外发、远程命令执行、注入恶意代码、删除本地资料、监控所有磁盘文件。

  1. RelayShell 新型PHP网页中继后门(规避流量检测)

为躲避企业防火墙流量审计,黑客不再自建C2服务器,转而批量攻陷Roundcube邮箱、WordPress、建站系统:

  1. 利用CVE-2025-49113邮箱反序列化漏洞植入RelayShell;

  2. 搭建双模式通信通道:受害者端、黑客操作端分离会话;

  3. 通过服务器临时文件中转指令,恶意流量完全伪装成正常网页访问,企业网络监控难以识别异常。

四、攻击目标版图:军工、航空产业全域渗透,多国中招

Check Point全球溯源受害机构分布,红色区域为本次攻击重灾区:

  1. 欧洲:法国、德国军工制造、航空研发企业,甚至出现被攻陷企业二次转发钓鱼邮件,借正规企业信誉扩大攻击范围;

  2. 亚洲:印度本土航空、军工产业链,无人机、雷达研发单位为重点目标;

  3. 南美:巴西防务合作、海外军工分支企业;

  4. 核心窃取目标:武器研发图纸、航空发动机参数、军工招投标方案、政企涉密商务资料。

五、企业/个人分层防护清单,阻断全套攻击链路

【军工、研发企业IT运维必做(紧急优先级)】

  1. 强制全员安装8月Windows补丁

第一时间推送8月11日Patch Tuesday更新,修复CVE-2026-68820零日漏洞,未打补丁终端禁止接入内网服务器;

  1. 管控外部PDF阅读器安装权限

禁止员工私自下载小众、开源PDF工具,统一部署企业合规阅读软件,拦截SecurityPDF等陌生程序运行;

  1. 社交招聘沟通全流程审计

规范领英、外部猎头沟通流程,所有海外高薪岗位offer必须通过企业官方邮箱二次核验,禁止直接接收陌生人加密压缩包;

  1. 服务器漏洞巡检

全网扫描Roundcube、WordPress建站系统,修复CVE-2025-49113漏洞,查杀RelayShell网页后门;

  1. 终端流量监控

告警异常OneDrive大批量文件上传、陌生反向隧道外联、无进程后台持续截屏行为。

【职场研发、涉密员工个人防护要点】

  1. 陌生猎头私信的JD、附件一律不打开,通过企业官网公开HR邮箱核实岗位真实性;

  2. 搜索引擎出现小众企业“官网下载工具”链接,不要点击、不下载任何配套阅读器;

  3. 收到后缀加密ZIP压缩包,优先提交IT安全沙箱检测,禁止本地直接解压运行;

  4. 定期检查Windows更新,不关闭系统自动补丁推送;

  5. 办公电脑区分公私账号,涉密图纸、核心资料不存储在可联网个人分区。

六、安全行业深度反思:网络间谍攻击早已进化到“人性+漏洞”双重陷阱

过去我们总以为网络攻击无非垃圾邮件、病毒弹窗,但Lazarus「梦想工作行动」彻底刷新威胁边界:

  1. 社会工程优先于漏洞

黑客利用求职刚需获取初始信任,把恶意程序包装成“面试必备工具”,突破人这道最薄弱防线;

  1. 正规基础设施沦为攻击载体

劫持企业官网、邮箱服务器做通信中继,恶意流量混在正常业务中,传统防火墙、流量审计全部失效;

  1. 零日漏洞常态化用于定向窃密

国家级APT组织持续储备Windows底层未公开漏洞,一旦突破终端,直接内核级隐身,常规杀毒完全失去作用;

  1. 攻击可二次裂变扩散

攻陷一家正规企业后,会借用该企业身份向上下游合作方投递钓鱼,信任链被层层击穿。

加入知识星球,可获取权益

一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

四、适合谁?

 想突破职业天花板的安全工程师/架构师;

 需快速落地安全项目的企业负责人;

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《高薪offer是陷阱!Lazarus国家级黑客借假招聘投放Windows零日漏洞,军工、航天人务必警惕》

评论:0   参与:  0