文章总结: Lazarus组织借虚假高薪招聘诱骗军工人员,结合SEO仿站与DLL侧加载投递恶意PDF工具。攻击利用Windows零日漏洞提权并部署内核Rootkit与无文件后门,窃取多国航空涉密资料。建议紧急安装补丁,管控软件安装权限并加强招聘审计与流量监控。 综合评分: 28 文章分类: 威胁情报,恶意软件,漏洞分析,社会工程学,软文广告
高薪offer是陷阱!Lazarus国家级黑客借假招聘投放Windows零日漏洞,军工、航天人务必警惕
原创
AI紫队安全研究 AI紫队安全研究
AI紫队安全研究
2026年8月21日 12:00 广东
在小说阅读器读本章
去阅读
大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
收到LinkedIn猎头私信,洛克希德·马丁、海外隐私科技大厂高薪岗位主动抛橄榄枝,年薪优厚、远程办公,堪称所有人梦寐以求的Dream Job。
可谁能想到,这份诱人招聘背后,是全球知名国家级APT组织Lazarus(拉撒路)精心布下的天罗地网。
2026年8月Check Point重磅披露「梦想工作行动(Operation Dream Job)」最新攻击浪潮:黑客以虚假军工、科技企业招聘为诱饵,搭配仿冒官网SEO霸屏引流,诱导受害者下载篡改PDF阅读器,利用未公开Windows零日漏洞CVE-2026-68820突破系统内核,植入全新内核Rootkit与Troy后门,长期潜伏窃取航空、军工、国防核心图纸与涉密资料。
本次攻击覆盖欧洲法德、印度、巴西军工产业链,手段完成全面升级:搜索引擎仿站、内存无文件恶意程序、劫持正规邮件服务器做中转、内核级绕过所有终端安全防护。今天完整拆解整条致命攻击链,研发、军工、IT、涉密行业从业者必读。
一、美梦开局:伪装顶级猎头,精准锁定高端技术人才
Lazarus本次行动瞄准全球国防、航空航天、军工制造、隐私科技企业核心岗位人员,精准拿捏职场人求职心理完成前期渗透:
- 社交平台人设伪装
在领英搭建高度逼真猎头账号,头像、公司认证、过往招聘履历全部复刻真实企业HR,定向私信工程师、研发总监、业务开发负责人,推送专属高薪JD。
- 定制化虚假岗位文档
伪造洛克希德马丁海外业务总监、Enveil高级软件工程师完整招聘PDF,包含薪资、出差要求、岗位职责,排版精美无任何破绽,受害者放松警惕。
- SEO仿冒官网,抢占搜索首位
黑客搭建3个高仿Enveil企业官网,通过搜索引擎优化做到搜索结果第一名,页面自带“下载官方PDF阅读器”按钮,把恶意程序包装成企业配套工具。
两种并行投毒套路,普通人很难分辨
链路1:DLL侧加载伪装正规PDF阅读器
黑客发送加密压缩包,内含带数字签名正版PDF主程序、恶意DLL、伪装成JD的加密恶意载荷:
双击打开阅读器,肉眼只显示完整招聘简历PDF;
后台同步加载恶意DLL,内存静默运行下载器MISTPEN,全程无弹窗、无报错,杀毒软件难以拦截。
链路2:魔改PDF工具SecurityPDF(全新升级套路)
2026年7月新增更隐蔽投毒方式,受害者先被引导去仿冒官网下载魔改阅读器SecurityPDF.exe:
程序底层篡改打开文件逻辑,只要加载带有特殊标记的招聘PDF,立刻用0x39异或解密释放Troy后门,完全脱离磁盘落地,内存直接执行。
二、致命杀手锏:Windows原生零日漏洞CVE-2026-68820,直接拿下系统最高权限
当恶意程序成功驻留电脑,真正的杀招正式启动——Lazarus主动利用独家零日漏洞CVE-2026-68820,攻破Windows底层AFD.sys网络驱动:
- 漏洞原理:并发竞争释放(Use-After-Free)
Windows负责网络套接字的内核驱动存在同步缺陷,多线程并发操作同一内存时,会出现释放后重复读写漏洞,黑客借此实现本地权限提升,直接获取电脑SYSTEM系统最高权限。
- 内核Rootkit FudModule深度控机
提权成功后部署新版FudModule内核级Rootkit,具备恐怖隐藏能力:
屏蔽EDR、杀毒软件进程监控,安全工具完全看不到木马活动;
篡改系统安全策略,绕过Windows Smart App Control应用防护;
清空系统崩溃日志、ETW审计日志,抹除全部入侵痕迹;
劫持系统服务进程,长期后台潜伏数月不暴露。
- 漏洞处置时间线(微软官方披露)
2026.7.28 Check Point向微软上报漏洞
7.31 微软确认漏洞存在
8.5 分配编号CVE-2026-68820
8.11 8月补丁星期二推送官方修复补丁
三、全套恶意武器库拆解:三大木马+新型网页中继后门
本次行动Lazarus启用多款全新迭代恶意程序,形成完整窃取闭环:
- MISTPEN 内存下载器(无文件落地,隐蔽性拉满)
依托OneDrive微软Graph API传输加密载荷,全程内存运行不写硬盘,自带四大侦察插件:
GetInfoPlugin:采集电脑域名、用户名、系统版本;
PvPlugin:枚举全部后台进程、账号权限;
OneScreenCapture:自动截屏窃取桌面图纸、聊天记录;
LPE加载器:下发零日漏洞利用模块,内核提权。
- Troy 全新模块化后门(本次行动专属)
64位DLL轻量远控木马,内置17项远程操控指令,黑客可远程完成:全盘文件窃取、批量压缩机密文档外发、远程命令执行、注入恶意代码、删除本地资料、监控所有磁盘文件。
- RelayShell 新型PHP网页中继后门(规避流量检测)
为躲避企业防火墙流量审计,黑客不再自建C2服务器,转而批量攻陷Roundcube邮箱、WordPress、建站系统:
-
利用CVE-2025-49113邮箱反序列化漏洞植入RelayShell;
-
搭建双模式通信通道:受害者端、黑客操作端分离会话;
-
通过服务器临时文件中转指令,恶意流量完全伪装成正常网页访问,企业网络监控难以识别异常。
四、攻击目标版图:军工、航空产业全域渗透,多国中招
Check Point全球溯源受害机构分布,红色区域为本次攻击重灾区:
-
欧洲:法国、德国军工制造、航空研发企业,甚至出现被攻陷企业二次转发钓鱼邮件,借正规企业信誉扩大攻击范围;
-
亚洲:印度本土航空、军工产业链,无人机、雷达研发单位为重点目标;
-
南美:巴西防务合作、海外军工分支企业;
-
核心窃取目标:武器研发图纸、航空发动机参数、军工招投标方案、政企涉密商务资料。
五、企业/个人分层防护清单,阻断全套攻击链路
【军工、研发企业IT运维必做(紧急优先级)】
- 强制全员安装8月Windows补丁
第一时间推送8月11日Patch Tuesday更新,修复CVE-2026-68820零日漏洞,未打补丁终端禁止接入内网服务器;
- 管控外部PDF阅读器安装权限
禁止员工私自下载小众、开源PDF工具,统一部署企业合规阅读软件,拦截SecurityPDF等陌生程序运行;
- 社交招聘沟通全流程审计
规范领英、外部猎头沟通流程,所有海外高薪岗位offer必须通过企业官方邮箱二次核验,禁止直接接收陌生人加密压缩包;
- 服务器漏洞巡检
全网扫描Roundcube、WordPress建站系统,修复CVE-2025-49113漏洞,查杀RelayShell网页后门;
- 终端流量监控
告警异常OneDrive大批量文件上传、陌生反向隧道外联、无进程后台持续截屏行为。
【职场研发、涉密员工个人防护要点】
-
陌生猎头私信的JD、附件一律不打开,通过企业官网公开HR邮箱核实岗位真实性;
-
搜索引擎出现小众企业“官网下载工具”链接,不要点击、不下载任何配套阅读器;
-
收到后缀加密ZIP压缩包,优先提交IT安全沙箱检测,禁止本地直接解压运行;
-
定期检查Windows更新,不关闭系统自动补丁推送;
-
办公电脑区分公私账号,涉密图纸、核心资料不存储在可联网个人分区。
六、安全行业深度反思:网络间谍攻击早已进化到“人性+漏洞”双重陷阱
过去我们总以为网络攻击无非垃圾邮件、病毒弹窗,但Lazarus「梦想工作行动」彻底刷新威胁边界:
- 社会工程优先于漏洞
黑客利用求职刚需获取初始信任,把恶意程序包装成“面试必备工具”,突破人这道最薄弱防线;
- 正规基础设施沦为攻击载体
劫持企业官网、邮箱服务器做通信中继,恶意流量混在正常业务中,传统防火墙、流量审计全部失效;
- 零日漏洞常态化用于定向窃密
国家级APT组织持续储备Windows底层未公开漏洞,一旦突破终端,直接内核级隐身,常规杀毒完全失去作用;
- 攻击可二次裂变扩散
攻陷一家正规企业后,会借用该企业身份向上下游合作方投递钓鱼,信任链被层层击穿。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《高薪offer是陷阱!Lazarus国家级黑客借假招聘投放Windows零日漏洞,军工、航天人务必警惕》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论