# Totul părea legitim

În noul val Operation Dream Job, un nume familiar, un program semnat, un serviciu Microsoft și o organizație compromisă au putut aparține simultan aceleiași povești malițioase. Lecția este despre relații: un lucru autentic nu face autentic și lanțul care îl folosește.

## Argumentul central

Fake job offers din ecosistemul Lazarus sunt cunoscute. Noutatea acestei reconstrucții este combinația: recrutare, software autentic, căutare online, OneDrive, un zero-day de kernel, servere web compromise și o victimă folosită pentru următoarea rundă.

Pentru un apărător, asta schimbă întrebarea. Un domeniu familiar, o semnătură validă sau un serviciu cloud cunoscut descriu un obiect. Ele nu verifică automat relația dintre acel obiect și mesajul care îl aduce în rețea.

> „Real” descrie un lucru. „Sigur” descrie relația lui cu restul lanțului.

## Ce s-a întâmplat

Înainte să citim semnalele, iată reconstrucția în patru momente. Este ordinea operațională descrisă de sursa primară; nu este o listă completă a victimelor sau a impactului.

1. **Momeala a părut profesională** — Un recruiter și numele unui angajator familiar au deschis conversația. ([Check Point](https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/))
2. **Programul a părut legitim** — Un PDF viewer semnat și OneDrive au făcut instalarea și traficul să pară obișnuite. ([Check Point](https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/))
3. **Zero-day-ul a ridicat privilegiile** — CVE-2026-68820 din Windows AFD.sys a deschis drumul către SYSTEM. ([CISA](https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalog))
4. **Victima a devenit infrastructură** — Servere web compromise și reputația unei organizații din Franța au fost reutilizate pentru trafic și următoarele mesaje. ([Check Point](https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/))

## Lanțul de încredere

Fiecare rând de mai jos poartă un semnal pe care un cititor sau un sistem îl poate recunoaște. Deschide-l ca să vezi limita semnalului.

- **IMPERSONAT** · Numele angajatorului: Un anunț realist a folosit numele Lockheed Martin. Numele era familiar. Cercetarea publicată nu indică implicarea companiei în campanie.
- **IMPERSONAT** · Oferta și recruiterul: Abordarea a venit ca o oportunitate profesională plauzibilă. Identitatea profesională este ușor de împrumutat atunci când victima caută un loc de muncă sau o conversație tehnică.
- **REAL** · PDF viewer semnat digital: Un program semnat a făcut instalarea să pară obișnuită. Semnătura autentică atestă originea fișierului, nu intenția celui care îl pune în lanț.
- **IMPERSONAT** · Site găsit în căutare: Pagini care imitau Enveil au ajuns sus în rezultate relevante. Vizibilitatea în căutare a furnizat un al doilea semnal de legitimitate.
- **REAL** · Microsoft OneDrive: OneDrive a apărut în comunicațiile malware-ului. Un serviciu real poate transporta trafic care nu are o intenție reală.
- **REAL** · Windows AFD.sys: Vulnerabilitatea CVE-2026-68820 a deschis drumul către SYSTEM. Microsoft a patch-uit vulnerabilitatea pe 11 august 2026. CISA a catalogat-o ca exploatată activ.
- **COMPROMISĂ** · Organizație europeană: O organizație cu sediul în Franța a fost folosită ulterior ca expeditor. Identitatea organizației nu este publicată. Reputația ei a devenit o resursă operațională pentru următoarele mesaje.
- **COMPROMIS** · Server web obișnuit: Servere Roundcube și CMS au fost folosite ca relee. Check Point a identificat cel puțin 17 identificatori care corespund unor servere probabil compromise.
- **MALICIOS** · Troy, FudModule, RelayShell: Componentele au livrat acces, ascundere și relay. Cercetarea descrie Troy, FudModule v3.1 și RelayShell ca piese ale arhitecturii de atac.

## Cronologia vulnerabilității

- **28 iulie** · Check Point raportează bugul. Cercetătorii trimit vulnerabilitatea către Microsoft.
- **31 iulie** · Microsoft confirmă vulnerabilitatea. Problema intră în fluxul de coordonare a patchului.
- **5 august** · Primește CVE-ul. Vulnerabilitatea devine CVE-2026-68820.
- **11 august** · Patch și catalog KEV. Microsoft publică remedierea, iar CISA o include în Known Exploited Vulnerabilities.
- **12 august** · Raportare independentă. The Record separă exploatarea confirmată de atribuirea făcută de Check Point.

CVE-2026-68820 este confirmată ca vulnerabilitate exploatată activ. Legătura cu Lazarus pentru această rundă rămâne evaluarea Check Point.

## Victima ca infrastructură

Check Point descrie două forme de reutilizare. Servere web legitime au purtat comunicații de implant, iar o organizație cu sediul în Franța a fost folosită ulterior pentru spear-phishing. Alege traseul pe care vrei să îl urmărești.

- Traficul implantului: Traficul trece printr-un server legitim compromis și seamănă cu HTTPS obișnuit.
- Reputația expeditorului: Un expeditor care pare a fi o organizație reală crește credibilitatea următoarei lures.

## Ce știm

### FAPT DOCUMENTAT

Microsoft a patch-uit CVE-2026-68820, iar CISA a inclus-o în catalogul KEV ca vulnerabilitate exploatată activ.

### EVALUARE DE ACTOR

Check Point atribuie această rundă ecosistemului Lazarus / DPRK. Materialele publice Microsoft și CISA confirmă vulnerabilitatea și exploatarea, fără să facă ele însele această atribuire.

### INFERENȚĂ

Faptul că FudModule a folosit o vulnerabilitate anterioară în același driver AFD.sys sugerează cunoaștere tehnică menținută în timp. Este o interpretare, nu o dovadă despre cine a descoperit fiecare bug.

### NECUNOSCUT

Cercetarea nu spune ce informații de apărare au fost exfiltrate din fiecare victimă, cine le-a consumat sau dacă operațiunea a schimbat concret un program de armament.

## Întrebarea pentru România

Materialul public nu dezvăluie o victimă română. Întrebarea de cercetare este totuși clară: furnizorii de drone, senzori de supraveghere, robotică și aerospațială din România intră în aceleași categorii tehnologice urmărite de campanie. Aceasta este o inferență despre expunere, nu o raportare a unei compromiteri.

## Surse și limite

Current as of 13 august 2026. Pagina trebuie revizuită dacă sursele primare schimbă descrierea exploatării, statutul CVE-2026-68820, atribuirea sau limitele privind impactul victimelor.

- [Check Point Research](https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/) · Reconstrucția campaniei, malware-ului, serverelor relay și a reutilizării victimei franceze.
- [CISA · Known Exploited Vulnerabilities](https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalog) · Catalogarea CVE-2026-68820 ca vulnerabilitate exploatată activ.
- [Microsoft Security Update Guide](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68820) · Înregistrarea vulnerabilității și contextul patchului Microsoft.
- [The Record from Recorded Future News](https://therecord.media/cisa-gives-federal-agencies-two-weeks-to-patch-dprk-microsoft-bug) · Patchul și exploatarea sunt separate de atribuirea DPRK făcută de Check Point.
