LONDON (IT BOLTWISE) – Die KI-Angreifer hinter der Kampagne „Dream Job“ locken Beschäftigte aus Rüstungs- und Luftfahrtbereichen mit gefälschten Jobangeboten in manipulierte Downloads. Dahinter steckt eine bislang unbekannte modulare Backdoor, die über einen mehrstufigen Infektionspfad gesteuert werden kann. Entscheidend ist außerdem eine geschlossene Windows-Sicherheitslücke im Treiber AFD.sys, über die die Angreifer SYSTEM-Rechte erlangen konnten. Für Unternehmen bedeutet das: Recruiting- und Web-Trust-Prozesse sind Teil der Sicherheitsstrategie.

Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day
Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die aktuelle „Dream Job“-Kampagne zeigt sehr anschaulich, wie stark sich Cyberangriffe von der klassischen „Schadsoftware kommt direkt in den Anhang“-Logik entfernen. Stattdessen beginnt der Weg in die Zielumgebung bereits bei der Jobsuche: Die nordkoreanische Hackergruppe Lazarus platziert dabei gefälschte Stellenangebote, die optisch und inhaltlich wie Karriereangebote aus der Rüstungs- und Luftfahrtindustrie wirken. Berichten zufolge kombiniert die Kampagne manipulierte Webseiten mit einer bislang unbekannten Backdoor, kompromittierter Infrastruktur und einer Windows-Sicherheitslücke, die zunächst unbekannt war. Für Sicherheitsverantwortliche ist dabei weniger die einzelne Komponente neu, sondern die Tatsache, dass mehrere Angriffsphasen nahtlos ineinandergreifen.

Technisch beginnt die Infektion mit einer Social-Engineering-Kette, die von Suchmaschinenlaufwegen profitiert. Die gefälschten Seiten wurden nicht nur als 1:1-Kopien bekannter Unternehmensauftritte aufgebaut, sondern gezielt für Suchmaschinen optimiert, sodass sie bei passenden Google-Suchen weit oben auftauchten. Wer auf ein Angebot reagierte, wurde anschließend dazu gebracht, eine Software herunterzuladen, die als vermeintlicher PDF-Viewer („SecurityPDF“) beschrieben war. In diesem Schritt liegt die typische Mischung aus Täuschung und Code-Execution: Der vermeintliche Viewer enthält einen Trojaner, der wiederum die modulare Backdoor „Troy“ nachlädt beziehungsweise startet. Nach Angaben von Check Point Research umfasst „Troy“ 17 Befehle zur Steuerung der kompromittierten Systeme.

Damit ist die Angriffskette allerdings nicht abgeschlossen. Auf „Troy“ folgt zusätzlich die Installation eines neuen FudModule-Rootkits, das im Rahmen der Analyse als Version 3.1 identifiziert wurde. Damit bekommen die Angreifer Mechanismen, um sich tiefer in die Systemumgebung einzunisten, Persistenz aufzubauen oder Erkennungs- und Schutzlogiken zu erschweren. Besonders weitreichende Rechte entstehen anschließend über eine kritische Windows-Sicherheitslücke im Microsoft-Treiber AFD.sys: Die Schwachstelle trägt die Kennung CVE-2026-68820. Berichten zufolge konnten die Angreifer diese zunächst unbekannte Schwäche ausnutzen, um auf betroffenen Rechnern SYSTEM-Rechte zu erlangen und so Sicherheitsbarrieren zu umgehen.

Für die Risikoabschätzung in Unternehmen ist dabei wichtig, dass die Lücke inzwischen geschlossen wurde. Die Schwachstelle wurde im Rahmen eines Responsible-Disclosure-Verfahrens an Microsoft gemeldet; der entsprechende Patch wurde im Rahmen des Patch Tuesday vom 11. August 2026 veröffentlicht. Das verändert die Priorität in der Praxis: Wer Systeme in den Patch-Zyklus integriert hat, reduziert die Angriffsfläche für die konkrete Exploit-Phase. Gleichzeitig bleibt die Kampagne als Muster relevant, weil die eingesetzte Kombination aus Social Engineering, mehrstufigem Payload-Setup und Rootkit-Folgeschritten auch dann wirksam ist, wenn einzelne Exploit-Komponenten später gepatcht sind. Gerade deshalb reicht „Update eingespielt“ allein nicht als Sicherheitsnarrativ, wenn der Einstiegspunkt über Webseiten und Downloads organisiert ist.

Auch die Kommunikation und das Umgehen klassischer Command-and-Control-Architekturen greifen deutlich weiter. Lazarus nutzt für den Austausch nicht ausschließlich eigene Server, sondern missbraucht kompromittierte Systeme legitimer Organisationen als Zwischenstationen. Dazu gehören laut Analyse unter anderem gehackte Roundcube-Webmail-Installationen und Content-Management-Systeme, wobei bei einigen der vermittelnden Server eine weitere Schwachstelle (CVE-2025-49113) noch nicht geschlossen gewesen sein soll. Zusätzlich wurden offenbar Zugangsdaten genutzt, die über Leaks im Dark Web verfügbar geworden waren. Mindestens 17 kompromittierte Server wurden darüber hinaus mithilfe einer neuen RelayShell-Webshell so umfunktioniert, dass sie als Relais für die Kommunikation mit infizierten Systemen dienen können.

Besonders heikel ist dabei das, was in der Praxis häufig unterschätzt wird: Vertrauen wird zum Werkzeug. In der Analyse wird betont, dass bereits kompromittierte Organisationen als Ausgangspunkt für weitere Angriffe dienen können. Beispielhaft wird genannt, dass eine Organisation mit Hauptsitz in Frankreich missbraucht worden sein soll, um daraus heraus neue Spear-Phishing-Angriffe durchzuführen. Damit verschiebt sich die Angriffslogik weg von „Angriff kommt nur aus dem Internet“ hin zu „Angriff nutzt etablierte digitale Kommunikationswege“. Aus der Sicht von Threat Intelligence ist das ein Grund, nicht nur einzelne Sicherheitslücken zu betrachten, sondern auch die Rolle von Domains, externen Dienstleistern, Partnerinfrastrukturen und E-Mail-/Web-Setups im Gesamtbild.

Für Unternehmen aus strategisch sensiblen Branchen wie Rüstungs- und Luftfahrt folgt daraus eine deutlich breitere Sicherheitsbetrachtung entlang des gesamten Recruiting- und Bewerbungsprozesses. Die Kampagne zeigt, wie ein gefälschtes Jobangebot zu einem scheinbar legitimen Download führt, wie Suchmaschinenoptimierung die Glaubwürdigkeit erhöht und wie eine Zero-Day-Lücke anschließend die Kontrolle über Systeme ausweitet. Praktisch heißt das: Beschäftigte und Bewerber sollten Software nur aus vertrauenswürdigen Quellen beziehen; ungewöhnliche Bewerbungsabläufe oder Download-Mechaniken sollten aktiv hinterfragt werden, statt reflexhaft zu folgen. Parallel dazu empfiehlt sich, verfügbare Microsoft-Updates zeitnah einzuspielen und das Zero-Trust-Prinzip nicht nur intern zu denken, sondern auch externe Webseiten, Dienstleister und Partnerinfrastrukturen als potenzielle Angriffswege einzubeziehen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day".
Stichwörter Afd-sys AI Artificial Intelligence Backdoor Cve-2026-68820 Dream-job KI Künstliche Intelligenz Lazarus Patch-tuesday Rootkit Social-engineering Spear-Phishing Trojan Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lazarus „Dream Job“: Falsche Rüstungsjobs, Windows-Backdoor und Zero-Day« bei Google Deutschland suchen, bei Bing oder Google News!


    661 Leser gerade online auf IT BOLTWISE
    KI-Jobs