LONDON (IT BOLTWISE) – Die KI-Angreifer hinter der Kampagne „Dream Job“ locken Beschäftigte aus Rüstungs- und Luftfahrtbereichen mit gefälschten Jobangeboten in manipulierte Downloads. Dahinter steckt eine bislang unbekannte modulare Backdoor, die über einen mehrstufigen Infektionspfad gesteuert werden kann. Entscheidend ist außerdem eine geschlossene Windows-Sicherheitslücke im Treiber AFD.sys, über die die Angreifer SYSTEM-Rechte erlangen konnten. Für Unternehmen bedeutet das: Recruiting- und Web-Trust-Prozesse sind Teil der Sicherheitsstrategie.

Die aktuelle „Dream Job“-Kampagne zeigt sehr anschaulich, wie stark sich Cyberangriffe von der klassischen „Schadsoftware kommt direkt in den Anhang“-Logik entfernen. Stattdessen beginnt der Weg in die Zielumgebung bereits bei der Jobsuche: Die nordkoreanische Hackergruppe Lazarus platziert dabei gefälschte Stellenangebote, die optisch und inhaltlich wie Karriereangebote aus der Rüstungs- und Luftfahrtindustrie wirken. Berichten zufolge kombiniert die Kampagne manipulierte Webseiten mit einer bislang unbekannten Backdoor, kompromittierter Infrastruktur und einer Windows-Sicherheitslücke, die zunächst unbekannt war. Für Sicherheitsverantwortliche ist dabei weniger die einzelne Komponente neu, sondern die Tatsache, dass mehrere Angriffsphasen nahtlos ineinandergreifen.
Technisch beginnt die Infektion mit einer Social-Engineering-Kette, die von Suchmaschinenlaufwegen profitiert. Die gefälschten Seiten wurden nicht nur als 1:1-Kopien bekannter Unternehmensauftritte aufgebaut, sondern gezielt für Suchmaschinen optimiert, sodass sie bei passenden Google-Suchen weit oben auftauchten. Wer auf ein Angebot reagierte, wurde anschließend dazu gebracht, eine Software herunterzuladen, die als vermeintlicher PDF-Viewer („SecurityPDF“) beschrieben war. In diesem Schritt liegt die typische Mischung aus Täuschung und Code-Execution: Der vermeintliche Viewer enthält einen Trojaner, der wiederum die modulare Backdoor „Troy“ nachlädt beziehungsweise startet. Nach Angaben von Check Point Research umfasst „Troy“ 17 Befehle zur Steuerung der kompromittierten Systeme.
Damit ist die Angriffskette allerdings nicht abgeschlossen. Auf „Troy“ folgt zusätzlich die Installation eines neuen FudModule-Rootkits, das im Rahmen der Analyse als Version 3.1 identifiziert wurde. Damit bekommen die Angreifer Mechanismen, um sich tiefer in die Systemumgebung einzunisten, Persistenz aufzubauen oder Erkennungs- und Schutzlogiken zu erschweren. Besonders weitreichende Rechte entstehen anschließend über eine kritische Windows-Sicherheitslücke im Microsoft-Treiber AFD.sys: Die Schwachstelle trägt die Kennung CVE-2026-68820. Berichten zufolge konnten die Angreifer diese zunächst unbekannte Schwäche ausnutzen, um auf betroffenen Rechnern SYSTEM-Rechte zu erlangen und so Sicherheitsbarrieren zu umgehen.
Für die Risikoabschätzung in Unternehmen ist dabei wichtig, dass die Lücke inzwischen geschlossen wurde. Die Schwachstelle wurde im Rahmen eines Responsible-Disclosure-Verfahrens an Microsoft gemeldet; der entsprechende Patch wurde im Rahmen des Patch Tuesday vom 11. August 2026 veröffentlicht. Das verändert die Priorität in der Praxis: Wer Systeme in den Patch-Zyklus integriert hat, reduziert die Angriffsfläche für die konkrete Exploit-Phase. Gleichzeitig bleibt die Kampagne als Muster relevant, weil die eingesetzte Kombination aus Social Engineering, mehrstufigem Payload-Setup und Rootkit-Folgeschritten auch dann wirksam ist, wenn einzelne Exploit-Komponenten später gepatcht sind. Gerade deshalb reicht „Update eingespielt“ allein nicht als Sicherheitsnarrativ, wenn der Einstiegspunkt über Webseiten und Downloads organisiert ist.
Auch die Kommunikation und das Umgehen klassischer Command-and-Control-Architekturen greifen deutlich weiter. Lazarus nutzt für den Austausch nicht ausschließlich eigene Server, sondern missbraucht kompromittierte Systeme legitimer Organisationen als Zwischenstationen. Dazu gehören laut Analyse unter anderem gehackte Roundcube-Webmail-Installationen und Content-Management-Systeme, wobei bei einigen der vermittelnden Server eine weitere Schwachstelle (CVE-2025-49113) noch nicht geschlossen gewesen sein soll. Zusätzlich wurden offenbar Zugangsdaten genutzt, die über Leaks im Dark Web verfügbar geworden waren. Mindestens 17 kompromittierte Server wurden darüber hinaus mithilfe einer neuen RelayShell-Webshell so umfunktioniert, dass sie als Relais für die Kommunikation mit infizierten Systemen dienen können.
Besonders heikel ist dabei das, was in der Praxis häufig unterschätzt wird: Vertrauen wird zum Werkzeug. In der Analyse wird betont, dass bereits kompromittierte Organisationen als Ausgangspunkt für weitere Angriffe dienen können. Beispielhaft wird genannt, dass eine Organisation mit Hauptsitz in Frankreich missbraucht worden sein soll, um daraus heraus neue Spear-Phishing-Angriffe durchzuführen. Damit verschiebt sich die Angriffslogik weg von „Angriff kommt nur aus dem Internet“ hin zu „Angriff nutzt etablierte digitale Kommunikationswege“. Aus der Sicht von Threat Intelligence ist das ein Grund, nicht nur einzelne Sicherheitslücken zu betrachten, sondern auch die Rolle von Domains, externen Dienstleistern, Partnerinfrastrukturen und E-Mail-/Web-Setups im Gesamtbild.
Für Unternehmen aus strategisch sensiblen Branchen wie Rüstungs- und Luftfahrt folgt daraus eine deutlich breitere Sicherheitsbetrachtung entlang des gesamten Recruiting- und Bewerbungsprozesses. Die Kampagne zeigt, wie ein gefälschtes Jobangebot zu einem scheinbar legitimen Download führt, wie Suchmaschinenoptimierung die Glaubwürdigkeit erhöht und wie eine Zero-Day-Lücke anschließend die Kontrolle über Systeme ausweitet. Praktisch heißt das: Beschäftigte und Bewerber sollten Software nur aus vertrauenswürdigen Quellen beziehen; ungewöhnliche Bewerbungsabläufe oder Download-Mechaniken sollten aktiv hinterfragt werden, statt reflexhaft zu folgen. Parallel dazu empfiehlt sich, verfügbare Microsoft-Updates zeitnah einzuspielen und das Zero-Trust-Prinzip nicht nur intern zu denken, sondern auch externe Webseiten, Dienstleister und Partnerinfrastrukturen als potenzielle Angriffswege einzubeziehen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day« bei Google Deutschland suchen, bei Bing oder Google News!