企業動向

北朝鮮Lazarusグループ、「ドリームジョブ作戦」で新たな攻撃か Windowsゼロデイ脆弱性を悪用


チェック・ポイント・リサーチは、北朝鮮の国家支援型脅威グループ「Lazarus」が展開する「ドリームジョブ作戦」の最新攻撃を確認しました。欧州、インド、南米の防衛・航空宇宙関連組織を標的とし、Windowsのゼロデイ脆弱性(CVE-2026-68820)を悪用して新たなバックドアをインストールする手口が明らかになっています。

偽の求人を通じた巧妙な手口

Lazarusグループは、防衛業界に関する偽の求人情報を利用し、特に欧州およびインドの航空宇宙・航空機関を標的としています。攻撃者は偽の採用担当者になりすまし、LinkedInやメッセージアプリを通じて被害者に接触。有名企業のポジションを提示し、悪意あるダウンロードへと誘導します。

ロッキード・マーティンのブラジル支社におけるビジネス開発ディレクターの求人情報です。ブラジル市場での戦略を主導し、政府や国防省との連携、新規事業機会の特定と開発が主な職務です。

被害者は、悪意あるPDF文書を開くか、トロイの木馬化されたPDFビューアをインストールするよう仕向けられます。これにより、新たに確認されたバックドアが密かにインストールされ、攻撃者は感染したマシンへのリモートアクセスを可能にします。

コンピュータ画面に表示されたEnveil社のシニアソフトウェアエンジニアの求人PDF。プライバシー強化技術に焦点を当てた職務内容、必要なスキル、リモート勤務などの詳細が記載されており、左側にはファイルエクスプローラーが見える。

Windowsゼロデイ脆弱性の悪用と新ツール

同攻撃では、Windowsにおいてこれまで発見されていなかった未知の脆弱性「CVE-2026-68820」が悪用されています。この脆弱性を悪用することで、感染したコンピューターが完全に掌握され、EDR(エンドポイント検知・対応)による検知が回避されるといいます。この脆弱性は、チェック・ポイントによる責任ある情報開示を経て、2026年8月11日のPatch Tuesdayアップデートで修正されました。

また、今回の攻撃では「Troy」と名付けられたモジュール型バックドアが初めて確認されました。Troyは17種類のオペレーターコマンドをサポートするといいます。さらに、新バージョンのFudModule(v3.1)ルートキットがAFD.sysのゼロデイ脆弱性を悪用し、SYSTEM権限を取得してEDRセキュリティツールを無効化する手口も明らかになっています。これらの手法は、防衛組織が依存する検知システムを回避するために設計された専用のツールセットへと、攻撃の手口が進展していることを示唆しています。

信頼性を悪用した攻撃の拡大

攻撃者は、自前のサーバーを運用するのではなく、侵害済みの正規ウェブサイトやウェブメールサーバーを乗っ取り、コマンドの中継に利用しています。これにより、悪意あるトラフィックと通常の活動との区別が困難になります。

さらに、信頼を悪用する典型例として、フランスに本社を置く侵害済みの組織が、スピアフィッシング攻撃を世界中に拡大する目的で乗っ取られた事例も確認されています。被害に遭った実在の組織の名声を借用することで、キャンペーンの信頼性を高める手法が用いられています。

グローバルな標的と対策の重要性

このキャンペーンはフランス、ドイツ、ブラジル、インドにわたって展開されており、監視センサー、ドローン、ロボティクスなどの防衛関連セクターが標的とされています。特にインドは防衛・航空宇宙産業が急成長している背景から、重点的に狙われているとみられます。

世界地図上に特定の国々がピンク色で強調表示されており、下部には「CHECK POINT RESEARCH」のロゴが見えます。これは、あるデータの地理的分布や、チェックポイントリサーチ社の活動範囲を示している可能性があります。

チェック・ポイントの脅威インテリジェンス担当ディレクターであるセルゲイ・シュキエヴィチ氏は、「このキャンペーンはゼロデイ脆弱性だけでなく、Lazarusグループが正統かつすでに信頼を得ているインフラを攻撃のあらゆる段階に織り込んでいる点が非常に危険です。検索結果の上位表示や実在するベンダー、侵害済み組織が持つ名声などに溶け込むようにして、攻撃者は巧みに身を潜めていました」と述べています。

同氏は、アップデートの公開と同時にパッチを適用すること、検索結果ではなく公式チャネルを通じてソフトウェアを確認すること、そして日常的に利用する正規のサイトやパートナーにもゼロトラストの考え方を適用することの重要性を強調しています。安全を保つためには、信頼そのものが偽造され得るという前提に立つことが求められるとしています。

ソース元

    • State-Sponsored Hackers Use Fake Job Offers to Deliver New Zero-Day Exploit
      https://blog.checkpoint.com/research/state-sponsored-hackers-use-fake-job-offers-to-deliver-new-zero-day-exploit/

    • Shattering the Dream: When a Job Offer Becomes a Zero-Day Attack
      <a href="https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/?_gl=1wdz7ic_gcl_auMTQyMjYyMzE0OC4xNzgyMjcwNTIy”>https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/?_gl=1wdz7ic_gcl_auMTQyMjYyMzE0OC4xNzgyMjcwNTIy

ページトップへ戻る
×