🔍 Contexte

Publié le 11 août 2026 par Check Point Research, cet article documente une nouvelle vague de la campagne Operation Dream Job, attribuée au groupe nord-coréen Lazarus, ciblant les secteurs de la défense, de l’aérospatiale et de l’aviation en Europe, Asie et Amérique du Sud.

🎯 Vecteur d’infection

Les attaquants usurpent l’identité de recruteurs sur LinkedIn et via des applications de messagerie directe, proposant de fausses offres d’emploi auprès d’entreprises reconnues (ex : Lockheed Martin). Deux chaînes d’infection parallèles ont été identifiées :

  • Chaîne 1 – DLL sideloading : archive chiffrée contenant un viewer PDF légitime signé numériquement, une DLL malveillante et un payload chiffré. L’exécution charge MISTPEN en mémoire (downloader communiquant via Microsoft Graph API / OneDrive), puis déploie ForestTiger après exploitation du zero-day.
  • Chaîne 2 – SecurityPDF trojanisé : viewer PDF modifié téléchargé depuis des sites usurpant l’identité d’Enveil. À l’ouverture d’un PDF marqué, le payload est déchiffré et le backdoor Troy est chargé directement en mémoire.

💥 Zero-day : CVE-2026-68820

La vulnérabilité affecte un composant réseau central de Windows (AFD.sys). Elle permet une élévation de privilèges vers un contrôle total du système sur Windows 11 entièrement patché. Elle est distincte de CVE-2025-60719 (même composant, déjà corrigée). Signalée à Microsoft le 28 juillet 2026, corrigée le 11 août 2026 (Patch Tuesday).

L’exploit est suivi du déploiement d’un rootkit FudModule v3.1, capable de masquer la présence de l’attaquant, désactiver les journaux et altérer la vérification d’intégrité des logiciels en cours d’exécution.

🛠️ Backdoor Troy

Troy est un implant DLL unique, précédemment non documenté, supportant 17 commandes opérateur :

  • Énumération de fichiers, upload/download, archivage et exfiltration
  • Accès shell interactif, terminaison de processus
  • Injection DLL en mémoire, mises à jour de configuration

Son nom est dérivé d’un chemin PDB embarqué dans le binaire, également observé dans des échantillons Lazarus antérieurs.

🌐 Infrastructure C2

Plutôt que d’opérer ses propres serveurs, Lazarus compromet des installations Roundcube et des CMS vulnérables à CVE-2025-49113, en utilisant des identifiants issus de fuites sur le dark web. Ces serveurs hébergent RelayShell, un webshell PHP inédit fonctionnant comme relais de communication via des fichiers texte. Au moins 17 identifiants de serveurs uniques ont été identifiés. Les opérateurs se connectent via des VPN commerciaux.

🌍 Cibles confirmées

France, Allemagne, Brésil, Inde — secteurs défense, aérospatiale, aviation.

📄 Nature de l’article

Publication de recherche technique produite par Check Point Research, visant à documenter une campagne active, divulguer un zero-day patché et fournir des indicateurs de compromission exploitables.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1055 — Process Injection (Defense Evasion)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1543 — Create or Modify System Process (Persistence)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1102.002 — Web Service: Bidirectional Communication (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1584.004 — Compromise Infrastructure: Server (Resource Development)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1560 — Archive Collected Data (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1036 — Masquerading (Defense Evasion)
  • T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)

IOC

  • CVEs : CVE-2026-68820NVD · CIRCL
  • CVEs : CVE-2025-60719NVD · CIRCL
  • CVEs : CVE-2025-49113NVD · CIRCL
  • Fichiers : SecurityPDF

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • MISTPEN (loader)
  • ForestTiger (backdoor)
  • Troy (backdoor)
  • FudModule (other)
  • RelayShell (other)

🟢 Indice de vérification factuelle : 80/100 (haute)

  • ✅ blog.checkpoint.com — source reconnue (liste interne) (20pts)
  • ✅ 16481 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 17 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Lazarus Group (5pts)
  • ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://blog.checkpoint.com/research/state-sponsored-hackers-use-fake-job-offers-to-deliver-new-zero-day-exploit/