Beobachtungen
Operation Dream Job ist eine andauernde Kampagne der Lazarus-Gruppe. Die aktuellen Angriffe richten sich mit besonderem Schwerpunkt gegen den indischen und europäischen Verteidigungssektor.
Methoden
Nach Angaben von Checkpoint Research verbreitet der Akteur in der neuesten Variante die Anwendung SecurityPDF, einen modifizierten PDF-Viewer, welcher beim Öffnen präparierter PDF-Dateien eine Backdoor ausführt. Dabei nutzt der Akteur die CVE-2026-68820, eine Zero-Day-Schwachstelle, aus. Sodann wird das Kernel-Rootkit FudModule eingesetzt, um Sicherheitsfunktionen wie Endpoint Detection and Response-Systeme (EDR) abzuschalten. Weiterhin wird CVE-2025-49115 gegen verwundbare Roundcube-Webmail-Server ausgenutzt. Darüber hinaus wurde ein Fall bekannt, bei welchem es zu einer Spear-Phishing-Kampage über eine zuvor kompromittierte Organisation gekommen ist.
Attribution
Operation Dream Job wird der nordkoreanischen Lazarus-Gruppe zugeschrieben. Diese APT-Gruppierung ist auch unter den Namen Guardians of Peace (GOP) und APT38 bekannt. Die eingesetzten Tools, vor allem FudModule, stimmen mit dem üblichen Vorgehen der Gruppierung überein.
Empfehlungen
Microsoft hat einen Sicherheitspatch veröffentlicht. Aktualisieren Sie Ihre Systeme, installieren Sie insbesondere das Sicherheitsupdate für CVE-2026-68820 zeitnah und bringen Sie Ihre Roundcube-Server auf den aktuellen Stand. Installieren Sie Anwendungen, Softwarepakete und Updates nur aus vertrauenswürdigen Quellen. Abschließend raten wir zur Sensibilisierung hinsichtlich des Modus Operandi der Operation Dream Job. Melden Sie Verdachtsfälle den Sicherheitsbehörden.