حملات کره شمالی برای نفوذ به شرکتهای دفاعی
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این آسیبپذیری با شناسه CVE-2026-68820، مؤلفه Winsock ویندوز را تحت تأثیر قرار میدهد؛ مؤلفهای که نقش واسط ارتباط مرورگرهای وب با اینترنت را ایفا میکند.
مایکروسافت این نقص را با شدت ۷ از ۱۰ ارزیابی کرده و آن را تنها آسیبپذیری در بهروزرسانی ماه اوت معرفی کرده که شواهدی از بهرهبرداری واقعی از آن وجود دارد.
برای رفع کامل مشکل، راهاندازی مجدد دستگاه ضروری است و در حال حاضر راهکار موقتی برای آن ارائه نشده است.
شرکت چک پوینت (Check Point) این آسیبپذیری را هنگام بررسی موج جدیدی از حملات موسوم به عملیات شغل رویایی (Operation Dream Job) شناسایی و به مایکروسافت گزارش کرد.
این عملیات که از سال ۲۰۲۰ ردیابی شده، به گروه لازاروس (Lazarus) کره شمالی نسبت داده میشود و عمدتاً با سوءاستفاده از فرآیند استخدام، متخصصان حوزههای حساس را هدف قرار میدهد.
در جدیدترین کارزار، هکرها خود را بهعنوان استخدامکنندگان شرکتهایی مانند لاکهید مارتین (Lockheed Martin) و شرکت فناوری حریم خصوصی انویل (Enveil) معرفی کرده و از طریق لینکدین و سایر پلتفرمها با افراد جویای کار تماس گرفتهاند.
سپس فایلهای پی دی اف (PDF) مخرب را برای قربانیان ارسال کردهاند.
باز کردن این فایلها موجب فعال شدن یک درِ پشتی میشود که امکان دسترسی بلندمدت مهاجمان به رایانه قربانی را فراهم میکند.
مهاجمان پس از ایجاد دسترسی اولیه، از آسیبپذیری CVE-2026-68820 برای ارتقای سطح دسترسی خود استفاده میکنند.
به گفته پژوهشگران، این نقص به مهاجمی که قبلاً بدافزار را روی سیستم قربانی قرار داده است اجازه میدهد از دسترسی محدود به کنترل کامل سیستمعامل برسد.
پژوهشگران تأکید کردهاند که خطر این کارزار فقط به وجود یک آسیبپذیری روزصفر محدود نمیشود.
هکرهای لازاروس از زیرساختها، برندها و وبسایتهای معتبر برای پنهان کردن فعالیت خود استفاده میکنند؛ بهگونهای که تشخیص حمله صرفاً از طریق شناسایی یک لینک فیشینگ مشکوک دشوار شده است.
اهداف شناساییشده در این کارزار در بخشهایی مانند حسگرهای نظارتی، پهپادها و رباتیک در کشورهایی از جمله فرانسه، آلمان، برزیل و هند قرار داشتهاند.
مقامهای آمریکایی همچنین هشدار دادهاند که این تهدید در شرایطی جدیتر میشود که کره شمالی تلاشهای گستردهای برای نفوذ به سازمانهای خارجی از طریق استخدام نیرو دارد.
آژانس امنیت سایبری و زیرساخت آمریکا (CISA) نیز پس از آن دستور وصله فوری را صادر کرد که اف بی آی (FBI) اعلام کرد در حال بررسی پرونده استخدام اشتباه یک نیروی فناوری اطلاعات کره شمالی در یک دستگاه فدرال آمریکا است.