Operation Dream Job: Amenazas de ingeniería social, zero-days y nuevos webshells que apuntan a defensa y aeroespacial



Un análisis reciente de expertos en seguridad revela una nueva ola de ataques titulada Operation Dream Job. La campaña combina un backdoor recientemente descubierto, una vulnerabilidad de Windows de día cero y un webshell/relay innovador para consolidar accesos no autorizados. Aunque Lazarus Group ha sido históricamente asociado con el robo de criptomonedas y operaciones financiando un aparato estatal, la campaña actual diversifica sus objetivos hacia firmes de defensa, aeroespacial y profesionales del sector tecnológico. Este artículo ofrece una visión profesional de cómo funciona la campaña, qué elementos la distinguen y las medidas preventivas clave para organizaciones expuestas a este tipo de engaños.

Qué es Operation Dream Job
La táctica se apoya en una empresa ficticia creada para simular oportunidades laborales atractivas en sectores como desarrollo de software, defensa, aeroespacial o militar. Los atacantes crean sitios web de la empresa falsa, perfiles de LinkedIn y perfiles de empleados simulados, y luego contactan a posibles víctimas ofreciéndoles condiciones laborales muy atractivas.

El proceso de engaño prosigue con una serie de “entrevistas” y, en algún punto, se entregan archivos PDF weaponizados o se solicita la descarga y ejecución de ejecutables u otro código, bajo la apariencia de una “evaluación de habilidades” o un “entrenamiento”. En ese momento, la víctima queda comprometida y el atacante obtiene acceso a la infraestructura del empleador real.

Resultados y alcance
En algunos casos, los atacantes han logrado robos significativos de criptomonedas y han utilizado las víctimas para infiltrar redes internas. Resulta particularmente inquietante que la campaña haya logrado burlar filtros de búsqueda y autenticación, por ejemplo, simulando ofertas laborales de grandes empresas. Se han observado sitios web maliciosos y perfiles falsos que se muestran entre los resultados de búsqueda, lo que aumenta la credibilidad del engaño para posibles víctimas.

Nuevas herramientas y vulnerabilidades
Entre las novedades técnicas se destaca una vulnerabilidad de día cero en Windows identificada como CVE-2026-68820. Este fallo se clasifica como un uso posterior a liberación (use-after-free) en el controlador de funciones auxiliares de WinSock, que permite a un atacante local elevar privilegios tras haber desplegado un malware en la máquina.

El grupo ha utilizado este fallo para desplegar un backdoor no documentado llamado Troy, que ofrece al atacante al menos 17 comandos, incluyendo carga y descarga de archivos, acceso a un shell interactivo, inyección de DLL en memoria y terminación de procesos.

Otra faceta de la campaña es el uso de relays C2 basados en Roundcube y CMS ya comprometidos, en lugar de operar su propia infraestructura desde cero. Además, se ha identificado un nuevo webshell PHP llamado RelayShell, que transmite comandos y respuestas entre las víctimas y los operadores mediante archivos de texto en lugar de un canal directo tradicional.

En una cadena de infección observada, Check Point también identificó a SecurityPDF, un visor de PDFs trojanizado alojado en sitios que imitaban a un negocio legítimo llamado Enveil. Este visor escanea archivos PDF en busca de un marcador oculto y, si lo detecta, desencripta y carga Troy en memoria.

Perfiles de víctimas y motivaciones
Aunque Lazarus ha dirigido históricamente a desarrolladores de criptomonedas y profesionales del Web3, la campaña actual ha puesto el foco en organizaciones de defensa, aeroespacial y aviación, con víctimas principalmente en Europa e India (con actividad confirmada en Francia, Alemania, Brasil e India). No todas las víctimas son necesariamente objetivos directos; algunas organizaciones comprometidas sirvieron como infraestructura para campañas de phishing dirigidas a terceros.

Resiliencia organizacional y recomendaciones
Dado que la campaña se apalanca de un elemento social en primera instancia, las medidas más efectivas giran en torno a la concienciación y la verificación rigurosa de ofertas de empleo y de contactos profesionales. Recomendaciones clave:
– Capacitar a los empleados para reconocer señales de phishing y engaños de ofertas laborales irreales o excesivamente atractivas.
– Verificar exhaustivamente las credenciales de las compañías y las ofertas de empleo, especialmente cuando incluyen enlaces a sitios web de dudosa procedencia o archivos descargables ejecutables o documentos con macros.
– Implementar controles de seguridad en el correo y en la red que detecten bi-ditos de comandos inusuales, cargas de archivos sospechosos y comunicaciones anómalas con C2.
– Aplicar la segmentación de red y el principio de menor privilegio para limitar el alcance de una posible intrusión.
– Mantener actualizados los sistemas operativos y software, especialmente parches de vulnerabilidad reconocidos, como CVE-2026-68820.
– Implementar soluciones de seguridad para detección de webshells y monitoreo de infraestructuras de correo y CMS comprometidos.

Conclusión
Operation Dream Job demuestra cómo la ingeniería social, combinada con vulnerabilidades técnicas y capacidades de comunicación remota, puede permitir intrusiones sostenidas en sectores críticos. La generación de credibilidad mediante perfiles falsos y sitios de apariencia legítima, junto con herramientas diseñadas para evadir controles, subraya la necesidad de una defensa en capas y una cultura de seguridad proactiva dentro de las organizaciones.

from Latest from TechRadar https://ift.tt/AjmnkJx
via IFTTT IA