Momeala a părut profesională
Un recruiter și numele unui angajator familiar au deschis conversația.
Check PointÎntrebarea paginii: ce mai înseamnă „de încredere” când fiecare verigă poate fi autentică și totuși folosită de altcineva?
În noul val Operation Dream Job, un nume familiar, un program semnat, un serviciu Microsoft și o organizație compromisă au putut aparține simultan aceleiași povești malițioase. Lecția este despre relații: un lucru autentic nu face autentic și lanțul care îl folosește.
Alege o verigă. Citește ce a fost real și ce a fost abuzat.
„Real” descrie un lucru. „Sigur” descrie relația lui cu restul lanțului.Dovezi care țin lanțul în picioare
Microsoft și CISA susțin statutul vulnerabilității.
Atribuirea aparține analizei Check Point.
Organizația nu este numită public.
Cercetarea nu enumeră informațiile exfiltrate.
Semnalul nou
Fake job offers din ecosistemul Lazarus sunt cunoscute. Noutatea acestei reconstrucții este combinația: recrutare, software autentic, căutare online, OneDrive, un zero-day de kernel, servere web compromise și o victimă folosită pentru următoarea rundă.
Pentru un apărător, asta schimbă întrebarea. Un domeniu familiar, o semnătură validă sau un serviciu cloud cunoscut descriu un obiect. Ele nu verifică automat relația dintre acel obiect și mesajul care îl aduce în rețea.
„Real” descrie un lucru. „Sigur” descrie relația lui cu restul lanțului.
01 · Ce s-a întâmplat
Înainte să citim semnalele, iată reconstrucția în patru momente. Este ordinea operațională descrisă de sursa primară; nu este o listă completă a victimelor sau a impactului.
Un recruiter și numele unui angajator familiar au deschis conversația.
Check PointUn PDF viewer semnat și OneDrive au făcut instalarea și traficul să pară obișnuite.
Check PointCVE-2026-68820 din Windows AFD.sys a deschis drumul către SYSTEM.
CISAServere web compromise și reputația unei organizații din Franța au fost reutilizate pentru trafic și următoarele mesaje.
Check Point02 · Semnalele
Fiecare rând de mai jos poartă un semnal pe care un cititor sau un sistem îl poate recunoaște. Deschide-l ca să vezi limita semnalului.
Numele era familiar. Cercetarea publicată nu indică implicarea companiei în campanie. Deschide sursa: Check Point Research
Identitatea profesională este ușor de împrumutat atunci când victima caută un loc de muncă sau o conversație tehnică. Deschide sursa: Check Point Research
Semnătura autentică atestă originea fișierului, nu intenția celui care îl pune în lanț. Deschide sursa: Check Point Research
Vizibilitatea în căutare a furnizat un al doilea semnal de legitimitate. Deschide sursa: Check Point Research
Un serviciu real poate transporta trafic care nu are o intenție reală. Deschide sursa: Check Point Research
Microsoft a patch-uit vulnerabilitatea pe 11 august 2026. CISA a catalogat-o ca exploatată activ. Deschide sursa: CISA · Known Exploited Vulnerabilities
Identitatea organizației nu este publicată. Reputația ei a devenit o resursă operațională pentru următoarele mesaje. Deschide sursa: Check Point Research
Check Point a identificat cel puțin 17 identificatori care corespund unor servere probabil compromise. Deschide sursa: Check Point Research
Cercetarea descrie Troy, FudModule v3.1 și RelayShell ca piese ale arhitecturii de atac. Deschide sursa: Check Point Research
există cu adevărat, dar poate fi folosit într-o relație malițioasă
o identitate, o pagină sau un context imită un semnal familiar
o resursă legitimă a fost preluată și folosită de altcineva
componenta sau acțiunea aparține lanțului de atac
03 · Escaladarea
Calea tehnică devine inteligibilă dacă păstrezi începutul social în aceeași cronologie cu finalul de sistem.
CVE-2026-68820 este confirmată ca vulnerabilitate exploatată activ. Legătura cu Lazarus pentru această rundă rămâne evaluarea Check Point.
Cercetătorii trimit vulnerabilitatea către Microsoft.
Problema intră în fluxul de coordonare a patchului.
Vulnerabilitatea devine CVE-2026-68820.
Microsoft publică remedierea, iar CISA o include în Known Exploited Vulnerabilities.
The Record separă exploatarea confirmată de atribuirea făcută de Check Point.
04 · Victima ca infrastructură
Check Point descrie două forme de reutilizare. Servere web legitime au purtat comunicații de implant, iar o organizație cu sediul în Franța a fost folosită ulterior pentru spear-phishing. Alege traseul pe care vrei să îl urmărești.
Traficul trece printr-un server legitim compromis și seamănă cu HTTPS obișnuit.
compromisă în Franța
Roundcube / CMS + RelayShell
trec prin infrastructură obișnuită
numele victimei crește credibilitatea mesajului
spear-phishing către alte ținte din lume
05 · Ce știm
Pagina păstrează separate lucrurile pe care sursele le documentează, evaluarea de actor, inferența despre cunoașterea tehnică și ceea ce cercetarea nu publică.
Microsoft a patch-uit CVE-2026-68820, iar CISA a inclus-o în catalogul KEV ca vulnerabilitate exploatată activ.
Deschide sursa: CISA · Known Exploited VulnerabilitiesCheck Point atribuie această rundă ecosistemului Lazarus / DPRK. Materialele publice Microsoft și CISA confirmă vulnerabilitatea și exploatarea, fără să facă ele însele această atribuire.
Deschide sursa: Check Point ResearchFaptul că FudModule a folosit o vulnerabilitate anterioară în același driver AFD.sys sugerează cunoaștere tehnică menținută în timp. Este o interpretare, nu o dovadă despre cine a descoperit fiecare bug.
Deschide sursa: Check Point ResearchCercetarea nu spune ce informații de apărare au fost exfiltrate din fiecare victimă, cine le-a consumat sau dacă operațiunea a schimbat concret un program de armament.
Deschide sursa: Check Point ResearchÎntrebarea pentru România
Materialul public nu dezvăluie o victimă română. Întrebarea de cercetare este totuși clară: furnizorii de drone, senzori de supraveghere, robotică și aerospațială din România intră în aceleași categorii tehnologice urmărite de campanie. Aceasta este o inferență despre expunere, nu o raportare a unei compromiteri.
Categoriile de ținte apar în analiza Check Point ↗Ce rămâne portabil
Când un mesaj pare legitim, întrebările utile sunt scurte:
În această campanie, răspunsul la a treia întrebare a fost infrastructura următoarei ținte.
Surse și limite
Check Point oferă reconstrucția tehnică principală. CISA și Microsoft susțin statutul public al vulnerabilității. The Record ajută la separarea exploatării confirmate de atribuirea de actor.
Reconstrucția campaniei, malware-ului, serverelor relay și a reutilizării victimei franceze.
Catalogarea CVE-2026-68820 ca vulnerabilitate exploatată activ.
Înregistrarea vulnerabilității și contextul patchului Microsoft.
Patchul și exploatarea sunt separate de atribuirea DPRK făcută de Check Point.
Current as of 13 august 2026. Pagina trebuie revizuită dacă sursele primare schimbă descrierea exploatării, statutul CVE-2026-68820, atribuirea sau limitele privind impactul victimelor.