
Profissionais das áreas da defesa, aviação e setor aeroespacial estão na mira de uma nova campanha de ciberespionagem. Denominada "Operation Dream Job", a iniciativa é orquestrada pelo grupo Lazarus, associado à Coreia do Norte. Segundo os investigadores da Check Point Research, os atacantes conjugam ofertas de emprego fraudulentas com uma falha de dia zero no Windows para assumirem o controlo dos computadores das vítimas, existindo já registos de incidentes no Brasil, França, Alemanha e Índia.
O mecanismo da intrusão
A operação começa com uma abordagem direcionada. Os agentes maliciosos fazem-se passar por recrutadores de empresas de renome e encaminham os alvos para páginas web e ficheiros com aspeto autêntico. Para contornar a desconfiança, os responsáveis conseguiram posicionar alguns destes sites fraudulentos nos primeiros resultados dos motores de pesquisa. O ataque materializa-se quando o utilizador abre um PDF com uma descrição de funções atrativa ou instala um leitor de documentos modificado.
O sucesso técnico desta investida assenta na CVE-2026-68820, uma vulnerabilidade desconhecida que afeta o controlador AFD.sys, responsável por gerir as ligações de rede nos sistemas operativos da Microsoft. Ao explorar este ponto cego, o código adquire privilégios máximos de nível SYSTEM em versões recentes do Windows 11. Este acesso permite a execução do rootkit "FudModule", concebido para ocultar a intrusão, interferir com os mecanismos de segurança e suprimir registos. A vulnerabilidade foi comunicada à empresa a 28 de julho de 2026 e corrigida mediante uma atualização de segurança lançada a 11 de agosto.
Dupla via de infeção e infraestrutura oculta
Após o contacto inicial, o processo avança por duas estratégias distintas. A primeira via descarrega o malware MISTPEN, que opera diretamente na memória do computador para escapar à deteção tradicional. A segunda recorre ao "SecurityPDF", o leitor adulterado que executa silenciosamente uma porta traseira não documentada designada como "Troy". Esta ferramenta concede aos hackers 17 comandos específicos, capacitando-os para roubar ficheiros ou injetar código em processos legítimos em execução.
Para complicar o rastreio da atividade, o grupo prescindiu da criação de servidores próprios. A tática consistiu em comprometer instalações legítimas de plataformas de gestão de conteúdos e servidores Roundcube, aproveitando credenciais expostas na dark web e vulnerabilidades antigas por corrigir. Com a instalação da ferramenta RelayShell nestas máquinas, o tráfego malicioso mistura-se com as comunicações habituais das entidades afetadas.
Sergey Shykevich, diretor de Threat Intelligence da Check Point Software, detalha a complexidade desta ameaça. "O perigo desta campanha não está apenas na vulnerabilidade zero day, mas na forma como o Lazarus usou infraestruturas legítimas em todas as fases do ataque. Permaneceu oculto atrás de resultados bem posicionados nos motores de pesquisa, marcas reais e organizações já comprometidas. Quando o site, o download e o recrutador parecem autênticos, identificar um link de phishing deixa de ser suficiente. Proteger exige assumir que a confiança pode ser falsificada, corrigir os sistemas sem demora, validar o software através dos canais oficiais e aplicar zero trust também aos sites e parceiros aparentemente legítimos", advertiu o especialista.












Nenhum comentário
Seja o primeiro!