偽の求人を通じた巧妙な手口
Lazarusグループは、防衛業界に関する偽の求人情報を利用し、特に欧州およびインドの航空宇宙・航空機関を標的としています。攻撃者は偽の採用担当者になりすまし、LinkedInやメッセージアプリを通じて被害者に接触。有名企業のポジションを提示し、悪意あるダウンロードへと誘導します。
被害者は、悪意あるPDF文書を開くか、トロイの木馬化されたPDFビューアをインストールするよう仕向けられます。これにより、新たに確認されたバックドアが密かにインストールされ、攻撃者は感染したマシンへのリモートアクセスを可能にします。
Windowsゼロデイ脆弱性の悪用と新ツール
同攻撃では、Windowsにおいてこれまで発見されていなかった未知の脆弱性「CVE-2026-68820」が悪用されています。この脆弱性を悪用することで、感染したコンピューターが完全に掌握され、EDR(エンドポイント検知・対応)による検知が回避されるといいます。この脆弱性は、チェック・ポイントによる責任ある情報開示を経て、2026年8月11日のPatch Tuesdayアップデートで修正されました。
また、今回の攻撃では「Troy」と名付けられたモジュール型バックドアが初めて確認されました。Troyは17種類のオペレーターコマンドをサポートするといいます。さらに、新バージョンのFudModule(v3.1)ルートキットがAFD.sysのゼロデイ脆弱性を悪用し、SYSTEM権限を取得してEDRセキュリティツールを無効化する手口も明らかになっています。これらの手法は、防衛組織が依存する検知システムを回避するために設計された専用のツールセットへと、攻撃の手口が進展していることを示唆しています。
信頼性を悪用した攻撃の拡大
攻撃者は、自前のサーバーを運用するのではなく、侵害済みの正規ウェブサイトやウェブメールサーバーを乗っ取り、コマンドの中継に利用しています。これにより、悪意あるトラフィックと通常の活動との区別が困難になります。
さらに、信頼を悪用する典型例として、フランスに本社を置く侵害済みの組織が、スピアフィッシング攻撃を世界中に拡大する目的で乗っ取られた事例も確認されています。被害に遭った実在の組織の名声を借用することで、キャンペーンの信頼性を高める手法が用いられています。
グローバルな標的と対策の重要性
このキャンペーンはフランス、ドイツ、ブラジル、インドにわたって展開されており、監視センサー、ドローン、ロボティクスなどの防衛関連セクターが標的とされています。特にインドは防衛・航空宇宙産業が急成長している背景から、重点的に狙われているとみられます。
チェック・ポイントの脅威インテリジェンス担当ディレクターであるセルゲイ・シュキエヴィチ氏は、「このキャンペーンはゼロデイ脆弱性だけでなく、Lazarusグループが正統かつすでに信頼を得ているインフラを攻撃のあらゆる段階に織り込んでいる点が非常に危険です。検索結果の上位表示や実在するベンダー、侵害済み組織が持つ名声などに溶け込むようにして、攻撃者は巧みに身を潜めていました」と述べています。
同氏は、アップデートの公開と同時にパッチを適用すること、検索結果ではなく公式チャネルを通じてソフトウェアを確認すること、そして日常的に利用する正規のサイトやパートナーにもゼロトラストの考え方を適用することの重要性を強調しています。安全を保つためには、信頼そのものが偽造され得るという前提に立つことが求められるとしています。
ソース元
-
State-Sponsored Hackers Use Fake Job Offers to Deliver New Zero-Day Exploit
https://blog.checkpoint.com/research/state-sponsored-hackers-use-fake-job-offers-to-deliver-new-zero-day-exploit/ -
Shattering the Dream: When a Job Offer Becomes a Zero-Day Attack
<a href="https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/?_gl=1wdz7ic_gcl_auMTQyMjYyMzE0OC4xNzgyMjcwNTIy”>https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/?_gl=1wdz7ic_gcl_auMTQyMjYyMzE0OC4xNzgyMjcwNTIy
