北朝鮮Lazarusグループによる「ドリームジョブ作戦」の新たな脅威
チェック・ポイント・リサーチ(CPR)の調査により、北朝鮮の国家支援型脅威グループ「Lazarus(ラザルス)」が長期的に展開するサイバー攻撃キャンペーン「ドリームジョブ作戦」の最新の攻撃が明らかになりました。この攻撃は、特に欧州、インド、南米の防衛・航空宇宙関連機関を標的としています。
攻撃者は、防衛業界に関する偽の求人情報を利用し、採用担当者を装ってLinkedInやメッセージアプリを通じて被害者に接触します。有名企業の魅力的なポジションを提示することで、被害者を悪意あるダウンロードへと誘導するスピアフィッシング(特定の個人や組織を狙った詐欺メール)の手法が用いられています。

巧妙化する攻撃手法:ゼロデイ脆弱性と信頼の悪用
今回の攻撃では、これまで発見されていなかったWindowsの未知の脆弱性(CVE-2026-68820)が悪用されました。この「ゼロデイ脆弱性」は、チェック・ポイントによる責任ある情報開示を経て、2026年8月11日のPatch Tuesdayアップデートで修正されています。
被害者は、偽の採用担当者からのメッセージに誘われ、悪意あるPDF文書を開くか、またはトロイの木馬化されたPDFビューア「SecurityPDF」をインストールするよう仕向けられます。このビューアによって、「Troy」と呼ばれる新たなモジュール型バックドア(攻撃者がシステムに不正アクセスするための裏口)が密かにインストールされ、攻撃者は感染したマシンをリモートから完全に掌握できるようになります。さらに、新バージョンのFudModule(v3.1)ルートキット(システムの奥深くに潜伏し、自身の存在を隠蔽するマルウェア)が、AFD.sysのゼロデイ脆弱性を悪用してSYSTEM権限を取得し、EDR(エンドポイント検知・対応)などのセキュリティツールによる検知を回避します。

攻撃者は、自前のサーバーを運用するのではなく、侵害済みの正規ウェブサイトやウェブメールサーバーをC2(コマンド&コントロール:攻撃者がマルウェアを遠隔操作するためのサーバー)の中継に利用しています。これにより、悪意あるトラフィックと通常の活動との区別が困難になります。
また、攻撃者は、ロッキード・マーチンやプライバシー技術企業のEnveilなど、実在する有名企業になりすまして偽のウェブサイトを立ち上げ、積極的なSEO最適化によって検索エンジンの上位に表示させていました。これにより、被害者は検索エンジンを通じて正規サイトと見分けがつかないウェブサイトにアクセスし、マルウェアをダウンロードしてしまうリスクに直面します。さらに、少なくとも1件の事例では、侵害済みの実在する組織が新たな被害者へのフィッシングメール送信に利用され、その組織の名声を借用してキャンペーンの信頼性を高める手口も確認されています。
このキャンペーンはフランス、ドイツ、ブラジル、インドに広がり、特にインドの防衛・航空宇宙産業が急成長を背景に重点的に狙われています。

企業が直面する課題と具体的な対策
従来の「フィッシングリンクを見破る」といったアドバイスは、もはや簡単には通用しない状況です。検索結果やダウンロードページ、採用担当者までが攻撃者の支配下にある可能性があるため、情報システム担当者やDX推進担当者は、以下のような対策を検討し、実務に役立てることが重要です。
- 迅速なパッチ適用: Windowsのゼロデイ脆弱性が修正されたように、セキュリティアップデートが公開されたらすぐに適用することが不可欠です。
- 公式チャネルによる情報確認: ソフトウェアのダウンロードや求人情報など、重要な情報は必ず公式ウェブサイトや信頼できるチャネルを通じて確認し、検索エンジンの上位表示のみを信用しないようにしましょう。
- ゼロトラストの導入: 日常的に利用する正規のサイトやパートナー企業であっても、その信頼性を常に検証する「ゼロトラスト」の考え方を適用することが求められます。これは、社内ネットワークへのアクセスやクラウドサービスの利用においても同様です。
- 従業員へのセキュリティ教育: 偽の求人やソーシャルエンジニアリングの手口に関する従業員教育を定期的に実施し、疑わしいメールやサイトへの対応能力を高めることが重要です。
- エンドポイントセキュリティの強化: EDR(エンドポイント検知・対応)やXDR(拡張検知&レスポンス)といった高度なエンドポイントセキュリティソリューションを導入し、未知の脅威や巧妙な攻撃の検知・対応能力を向上させましょう。
チェック・ポイント・リサーチからの提言
チェック・ポイントの脅威インテリジェンス担当ディレクターであるセルゲイ・シュキエヴィチ氏は、「このキャンペーンが非常に危険なのは、ゼロデイ脆弱性だけが理由ではありません。Lazarusが、正統かつすでに信頼を得ているインフラを、攻撃のあらゆる段階に織り込んでいる点にあります。ウェブサイト、ダウンロード先、採用担当者のすべてが本物に見える状況では、『フィッシングリンクを見破れ』という従来のアドバイスは簡単には通用しません。安全を保つためには、今や信頼そのものが偽造され得るという前提に立つことが求められるのです」と述べています。
企業は、信頼を悪用する攻撃者の手口を理解し、多層的なセキュリティ対策と従業員の意識向上を通じて、新たな脅威から自社を守る必要があります。
関連情報
この件に関する詳細なレポートは、以下のチェック・ポイント・リサーチのCPRレポートよりご確認ください。
- <a href="https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/?_gl=1wdz7ic_gcl_au*MTQyMjYyMzE0OC4xNzgyMjcwNTIy”>CPRレポート
本プレスリリースは、米国時間2026年8月11日に発表された以下のブログをもとに作成しています。
