Et attraktivt jobtilbud på LinkedIn kan være begyndelsen på et hackerangreb.
Check Point Research har afdækket en ny bølge af Operation Dream Job, som forbindes med den formodede nordkoreanske hackergruppe Lazarus Group.
Et attraktivt jobtilbud fra en kendt virksomhed kan være svært at sige nej til, men i en ny cyberkampagne bliver netop drømmen om et nyt job brugt som lokkemiddel.
Check Point Research har afdækket en ny bølge af den såkaldte Operation Dream Job, som forbindes med den formodede nordkoreanske hackergruppe Lazarus Group. Her udgiver hackerne sig for at være rekrutteringsmedarbejdere og kontakter blandt andet personer direkte på LinkedIn og andre platforme.
Målet bliver tilbudt en attraktiv stilling og modtager efterfølgende eksempelvis en jobbeskrivelse eller bliver bedt om at hente software som led i den tilsyneladende rekrutteringsproces, men filerne kan i stedet indeholde malware, som giver hackerne adgang til offerets computer.
Falske hjemmesider skulle skabe tillid
Ifølge Check Point Research går hackerne langt for at få de falske jobtilbud til at fremstå troværdige. Forskerne har blandt andet fundet falske hjemmesider, der efterlignede den amerikanske teknologivirksomhed Enveil, som ifølge Check Point ikke har nogen forbindelse til angrebene. Nogle af hjemmesiderne lå samtidig så højt i Googles søgeresultater, at personer, der forsøgte at undersøge jobtilbuddet nærmere, kunne ende på hackernes sider.
Ifølge Balder Borup, Security Engineer Team Leader hos Check Point Software Technologies i Danmark, forsøger hackerne netop at udnytte den tillid, der opstår, når hele forløbet ser ægte ud.
- Det, der gør Operation Dream Job særlig effektiv, er, at hackerne bygger troværdighed ind i alle dele af angrebet. Både rekrutteringsprofilerne, hjemmesiderne og jobtilbuddene kan fremstå så overbevisende, at vi lettere sænker paraderne. Når alt ser legitimt ud, bliver det sværere at gennemskue svindlen, og når offeret først opdager, at noget er galt, kan skaden allerede være sket, siger han.
Udnyttede ukendt fejl i Windows
De falske jobtilbud er kun første del af angrebet. Når hackerne har fået skadelig software ind på computeren, kan de ifølge Check Point Research udnytte en hidtil ukendt sårbarhed i Windows til at få større kontrol over maskinen og gøre aktiviteten vanskeligere at opdage.
I praksis betyder det, at hackerne kan bevæge sig fra begrænset adgang til langt mere omfattende kontrol over computeren. Det gør det samtidig lettere at skjule deres tilstedeværelse og potentielt få adgang til følsomme og forretningskritiske data, der er placeret inde i virksomhedens systemer, siger Balder Borup.
Check Point Research opdagede sårbarheden og rapporterede den til Microsoft den 28. juli. Microsoft bekræftede efterfølgende fejlen og udsendte ifølge Check Point den 11. august en sikkerhedsopdatering, der lukkede sårbarheden.