Μια νέα, εξαιρετικά στοχευμένη κυβερνοεκστρατεία με την υπογραφή της διαβόητης ομάδας Lazarus βρίσκεται στο επίκεντρο της παγκόσμιας προσοχής. Οι ερευνητές της ESET αποκάλυψαν ότι οι Βορειοκορεάτες χάκερ παραβίασαν τρεις ευρωπαϊκές εταιρείες που δραστηριοποιούνται στον αμυντικό τομέα, αξιοποιώντας ψεύτικες προσφορές εργασίας μέσω του προγράμματος κοινωνικής μηχανικής Operation DreamJob.

Η νέα αυτή εκστρατεία, που εντοπίστηκε στα τέλη Μαρτίου, φαίνεται να είχε ξεκάθαρη στρατηγική στόχευση: την απόκτηση πρόσβασης σε εταιρείες που συμμετέχουν στην ανάπτυξη τεχνολογιών UAV (μη επανδρωμένων αεροσκαφών) — έναν τομέα ιδιαίτερου ενδιαφέροντος για τη Βόρεια Κορέα, η οποία προσπαθεί να δημιουργήσει δικό της στόλο drones εμπνευσμένο από δυτικά μοντέλα.
Το «δόλωμα» της καριέρας: Πώς λειτουργεί η Operation DreamJob
Η Operation DreamJob δεν είναι καινούρια. Η ομάδα Lazarus την εφαρμόζει εδώ και χρόνια με αξιοσημείωτη επιτυχία. Η μέθοδος είναι απλή αλλά αποτελεσματική: οι χάκερ προσποιούνται τους υπεύθυνους στρατολόγησης μεγάλων εταιρειών — πολλές φορές χρησιμοποιώντας ακόμα και ψεύτικα προφίλ LinkedIn — και προσεγγίζουν υπαλλήλους υψηλής εξειδίκευσης με δελεαστικές «προσφορές εργασίας».
Δείτε επίσης: Hackers καταχρώνται OAuth apps για πρόσβαση σε cloud accounts
Μόλις το υποψήφιο θύμα ανοίξει το συνημμένο αρχείο ή εκτελέσει την εφαρμογή που του στέλνουν, το κακόβουλο λογισμικό εγκαθίσταται σιωπηλά στο σύστημα, δίνοντας στους επιτιθέμενους πλήρη πρόσβαση στα δίκτυα της εταιρείας. Η τεχνική αυτή έχει χρησιμοποιηθεί ξανά εναντίον εταιρειών κρυπτονομισμάτων, δημοσιογράφων και προγραμματιστών, όμως αυτή τη φορά οι στόχοι φαίνεται να είναι πιο στρατηγικοί από ποτέ.
UAVs και γεωπολιτική: Γιατί ενδιαφέρει τη Βόρεια Κορέα
Η επιλογή στόχων που σχετίζονται με την τεχνολογία των drones δεν είναι τυχαία. Η ESET επισημαίνει ότι η Βόρεια Κορέα επενδύει μαζικά στην ανάπτυξη UAVs για στρατιωτικούς σκοπούς, προσπαθώντας να καλύψει το τεχνολογικό χάσμα που τη χωρίζει από τη Δύση.

Από τις τρεις εταιρείες που επλήγησαν, μία δραστηριοποιείται στην κατασκευή drones, ενώ οι άλλες δύο σχεδιάζουν λογισμικό για drones, τα οποία χρησιμοποιούνται ήδη στο ουκρανικό μέτωπο μέσω ευρωπαϊκής στρατιωτικής βοήθειας.
Αν και η ESET δεν αποκάλυψε τον βαθμό επιτυχίας της επίθεσης, είναι σαφές ότι οι χάκερ επιδίωκαν πρόσβαση σε τεχνολογικά δεδομένα και σχέδια UAVs, πιθανώς με στόχο την αντίστροφη μηχανική και τη μεταφορά τεχνογνωσίας σε κρατικά προγράμματα της Πιονγκγιάνγκ.
Τεχνική ανάλυση: Trojanized εργαλεία και stealth τακτικές
Οι ερευνητές εντόπισαν ότι η αλυσίδα μόλυνσης ξεκίνησε από την εκτέλεση κοινών εργαλείων ανοιχτού κώδικα που είχαν τροποποιηθεί με trojan. Μεταξύ αυτών, εντοπίστηκαν μολυσμένες εκδόσεις του MuPDF, του Notepad++, καθώς και plugins του WinMerge και του TightVNC Viewer.
Δείτε επίσης: Οι χάκερ «Jingle Thief» εκμεταλλεύονται υποδομές cloud
Η επίθεση βασίστηκε σε τεχνική παράκαμψης DLL (DLL hijacking) — μια μέθοδο που επιτρέπει την εισαγωγή κακόβουλου κώδικα μέσω νόμιμων εφαρμογών. Μόλις ενεργοποιηθεί, το payload αποκρυπτογραφείται και εκτελείται στη μνήμη του συστήματος, αποφεύγοντας την ανίχνευση από antivirus.
Το τελικό στάδιο περιλαμβάνει την εγκατάσταση του ScoringMathTea RAT (Remote Access Trojan), το οποίο δημιουργεί σύνδεση με διακομιστή Command & Control (C2), επιτρέποντας στους χάκερ να εκτελούν εντολές, να συλλέγουν δεδομένα και να εγκαθιστούν νέο κακόβουλο λογισμικό.
Σε ορισμένες παραλλαγές, η Lazarus χρησιμοποίησε τον BinMergeLoader (MISTPEN) — ένα εναλλακτικό εργαλείο που εκμεταλλεύεται το Microsoft Graph API για τη λήψη επιπλέον payloads, δίνοντας στους εισβολείς ευελιξία και μυστικότητα.
Το ScoringMathTea RAT: Ένα όπλο κυβερνοκατασκοπείας
Το ScoringMathTea RAT, που εντοπίστηκε για πρώτη φορά το 2023, υποστηρίζει πάνω από 40 εντολές, επιτρέποντας στους χάκερ να διαχειρίζονται αρχεία, να εκτελούν διαδικασίες, να συλλέγουν στοιχεία συστήματος και να διατηρούν παρατεταμένη παρουσία στο περιβάλλον του στόχου.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η ESET επισημαίνει ότι παρά την εκτενή δημοσιοποίηση της Operation DreamJob τα τελευταία χρόνια, η τακτική παραμένει εντυπωσιακά αποτελεσματική. Η ψυχολογική προσέγγιση μέσω «ελκυστικών προσφορών εργασίας» αποδεικνύεται πιο πειστική από τα παραδοσιακά phishing emails, ειδικά όταν οι χάκερ επενδύουν σε προσεκτικά σχεδιασμένα προφίλ και ρεαλιστικά σενάρια επικοινωνίας.
Δείτε επίσης: Hackers στόχευσαν πάνω από 250 καταστήματα Magento μέσω ευπάθειας Adobe Commerce
Η αυξανόμενη απειλή της Lazarus για την Ευρώπη
Η Operation DreamJob εντάσσεται σε μια μακρά σειρά κυβερνοκατασκοπευτικών επιχειρήσεων της ομάδας Lazarus, η οποία δρα υπό την αιγίδα του βορειοκορεατικού κράτους.
Πέρα από οικονομικά οφέλη, οι επιθέσεις αυτές έχουν ξεκάθαρη στρατηγική διάσταση: τη συλλογή τεχνολογικών μυστικών που μπορούν να ενισχύσουν την αμυντική και πυραυλική ικανότητα της χώρας.
Η ESET δημοσίευσε ένα πλήρες σετ δεικτών παραβίασης (IoCs) για την αναγνώριση σχετικών επιθέσεων, προειδοποιώντας ότι η Lazarus δεν δείχνει κανένα σημάδι υποχώρησης.
Με την Ευρώπη να αυξάνει τη στρατιωτική παραγωγή της λόγω των γεωπολιτικών εντάσεων, οι ειδικοί θεωρούν σχεδόν βέβαιο ότι τέτοιες στοχευμένες καμπάνιες κατασκοπείας θα ενταθούν ακόμη περισσότερο τα επόμενα χρόνια.
Πηγή: www.bleepingcomputer.com
