Исследователи Check Point Research отслеживают кампанию Operation Dream Job, нацеленную на оборонный сектор по всему миру. Последняя волна атаки сфокусирована на европейских и индийских оборонных предприятиях.
В рамках кампании злоумышленники распространяли троянизированный PDF-ридер SecurityPDF, который исполнял новый бэкдор Troy. Для повышения привилегий использовалась 0-day уязвимость CVE-2026-68820 в драйвере Microsoft AFD.sys, что позволяло установить руткит FudModule. Также применялась уязвимость CVE-2025-49113 для компрометации серверов Roundcube и установки PHP-шеллов RelayShell.
ⓘ Кампания Operation Dream Job
Operation Dream Job — это затяжная кампания, связанная с группировкой Lazarus. Злоумышленники используют привлекательные предложения о работе для заманивания жертв. Они распространяют вредоносное ПО под видом документов или программ для повышения квалификации.
❝Following Check Point Research responsible disclosure, Microsoft released a patch as part of their August Patch Tuesday updates.❞
— Check Point Research
rule lazarus_relayshell
{
meta:
author = "@_CPResearch_"
description = "Lazarus RelayShell Webshell"
target_entity = "file"
hash = "21c3ad4838c4324bc5f081021da5fb2e9073d0c9304087811c21eb47c9e22762"
strings:
$str1 = "'PqCWom'"
$str2 = "'a84038'"
$str3 = "'biwbih'"
$str4 = "'ddf7acea'"
$str5 = "'enRU904U'"
$str6 = "'fou2rm'"
$str7 = "'kurhiW'"
$str8 = "'qcrgl'"
$str9 = "'rlzbiw'"
$str10 = "'tmmvr1'"
$str11 = "'win386'"
$str12 = "\"biwbih\""
$str13 = "\"PqCWom\""
$str14 = "\"a84038\""
$str15 = "\"ddf7acea\""
…
Источник: Check Point Research
@cbunit