Check Point Research har kortlagt en ny fase af cyberkampagnen Operation Dream Job. Bag angrebene står den formodede nordkoreanske hackergruppe Lazarus Group, der systematisk kontakter medarbejdere via platforme som LinkedIn for at skaffe sig adgang til interne virksomhedsnetværk.
Metoden er bygget op omkring attraktive, men opdigtede, stillingsopslag hos velkendte virksomheder. For at skabe troværdighed har gruppen blandt andet etableret falske hjemmesider, der efterligner den amerikanske teknologivirksomhed Enveil. Siderne var i en periode søgeoptimeret så kraftigt, at de lå højt på Google og nemt kunne snyde nysgerrige brugere.
Når kontakten er etableret, modtager ofrene en jobbeskrivelse eller bliver bedt om at downloade software som led i rekrutteringsprocessen. Filen indeholder imidlertid malware, som åbner en bagdør til offerets computer.
Troværdighed som våben
Tillid er et helt centralt element i angrebets indledende fase. Balder Borup, der er Security Engineer Team Leader hos Check Point Software Technologies i Danmark, forklarer strategien således:
Det, der gør Operation Dream Job særlig effektiv, er, at hackerne bygger troværdighed ind i alle dele af angrebet. Både rekrutteringsprofilerne, hjemmesiderne og jobtilbuddene kan fremstå så overbevisende, at vi lettere sænker paraderne. Når alt ser legitimt ud, bliver det sværere at gennemskue svindlen, og når offeret først opdager, at noget er galt, kan skaden allerede være sket.
Balder Borup
Fra begrænset adgang til fuld kontrol
Det falske jobtilbud fungerer som løftestang for selve det tekniske indbrud. Så snart den skadelige software var aktiveret, udnyttede hackergruppen en såkaldt zero-day-sårbarhed i Windows. Den hidtil ukendte fejl gjorde det muligt for hackerne at eskalere deres rettigheder på maskinen og dermed sløre deres færden.
Balder Borup uddyber de tekniske konsekvenser:
I praksis betyder det, at hackerne kan bevæge sig fra begrænset adgang til langt mere omfattende kontrol over computeren. Det gør det samtidig lettere at skjule deres tilstedeværelse og potentielt få adgang til følsomme og forretningskritiske data, der er placeret inde i virksomhedens systemer
Balder Borup
Sårbarheden udgør ikke længere en trussel for opdaterede systemer. Check Point Research rapporterede fejlen til Microsoft den 28. juli, og den 11. august udsendte softwarevirksomheden en sikkerhedsopdatering, der lukkede sårbarheden.