Nordkoreanske hackere udnytter Windows-fejl med falske jobtilbud

Den nordkoreanske hackergruppe Lazarus Group udnytter falske jobtilbud og en ukendt Windows-sårbarhed til at angribe ansatte i udvalgte virksomheder

Illustration: Gemini (AI)

Check Point Research har kortlagt en ny fase af cyberkampagnen Operation Dream Job. Bag angrebene står den formodede nordkoreanske hackergruppe Lazarus Group, der systematisk kontakter medarbejdere via platforme som LinkedIn for at skaffe sig adgang til interne virksomhedsnetværk.

Metoden er bygget op omkring attraktive, men opdigtede, stillingsopslag hos velkendte virksomheder. For at skabe troværdighed har gruppen blandt andet etableret falske hjemmesider, der efterligner den amerikanske teknologivirksomhed Enveil. Siderne var i en periode søgeoptimeret så kraftigt, at de lå højt på Google og nemt kunne snyde nysgerrige brugere.

Når kontakten er etableret, modtager ofrene en jobbeskrivelse eller bliver bedt om at downloade software som led i rekrutteringsprocessen. Filen indeholder imidlertid malware, som åbner en bagdør til offerets computer.

Troværdighed som våben

Tillid er et helt centralt element i angrebets indledende fase. Balder Borup, der er Security Engineer Team Leader hos Check Point Software Technologies i Danmark, forklarer strategien således:

Det, der gør Operation Dream Job særlig effektiv, er, at hackerne bygger troværdighed ind i alle dele af angrebet. Både rekrutteringsprofilerne, hjemmesiderne og jobtilbuddene kan fremstå så overbevisende, at vi lettere sænker paraderne. Når alt ser legitimt ud, bliver det sværere at gennemskue svindlen, og når offeret først opdager, at noget er galt, kan skaden allerede være sket.

Balder Borup

Fra begrænset adgang til fuld kontrol

Det falske jobtilbud fungerer som løftestang for selve det tekniske indbrud. Så snart den skadelige software var aktiveret, udnyttede hackergruppen en såkaldt zero-day-sårbarhed i Windows. Den hidtil ukendte fejl gjorde det muligt for hackerne at eskalere deres rettigheder på maskinen og dermed sløre deres færden.

Balder Borup uddyber de tekniske konsekvenser:

I praksis betyder det, at hackerne kan bevæge sig fra begrænset adgang til langt mere omfattende kontrol over computeren. Det gør det samtidig lettere at skjule deres tilstedeværelse og potentielt få adgang til følsomme og forretningskritiske data, der er placeret inde i virksomhedens systemer

Balder Borup

Sårbarheden udgør ikke længere en trussel for opdaterede systemer. Check Point Research rapporterede fejlen til Microsoft den 28. juli, og den 11. august udsendte softwarevirksomheden en sikkerhedsopdatering, der lukkede sårbarheden.

Del artiklen på