Cuidado con el trabajo de tus sueños

  • Seguridad
oferta empleo

Descubierta una nueva campaña de la operación de ciberespionaje Operation Dream Job, considerada del grupo Lazarus, en la que los atacantes utilizan como gancho para sus víctimas falsas ofertas de empleo en sectores de alta sensibilidad, como Defensa, Aeroespacial o Aviación.

Una investigación de Check Point Research ha permitido identificar una vulnerabilidad de día cero en Windows (CVE-2026-68820), notificada a Microsoft a finales de julio y ya corregida, y descubrir una nueva campaña de la operación de ciberespionaje Operation Dream Job. Esta operación, basada en falsas ofertas de empleo, se considera vinculada al grupo Lazarus.

En la operación, los atacantes suplantan la identidad de empresas y marcas conocidas de los sectores de su interés, particularmente Defensa, Aeroespacial o Aviación. Haciéndose pasar por reclutadores, contactan con sus víctimas a través de aplicaciones de mensajería o redes como Linkedin. Unas veces envían archivos PDF, otras redirigen a las víctimas a páginas falsas desde las que se descargan un archivo malicioso.

Cuando se ejecuta el archivo, el usuario ve el PDF con normalidad, mientras en segundo plano se despliega el malware. La compañía destaca el uso de infraestructura legítima comprometida como método de ofuscación. Identificó al menos 17 servidores que habían sido comprometidos y servían como nodos de retransmisión para las comunicaciones de los atacantes. También destaca el uso de vulnerabilidades conocidas y credenciales robadas.

Sergey Shykevich, director de Threat Intelligence de Check Point Software, destaca que "lo que hace especialmente peligrosa esta campaña no es únicamente la vulnerabilidad de día cero, sino la manera en la que Lazarus ha integrado infraestructura legítima y de confianza en prácticamente todas las fases del ataque. Los ciberdelincuentes se esconden a plena vista, aprovechando resultados destacados en buscadores, marcas reales y la reputación de organizaciones que ya han comprometido. Cuando la web, la descarga y el supuesto reclutador parecen auténticos, las recomendaciones tradicionales para detectar un enlace de phishing dejan de ser suficientes".