Kuzey Kore'nin Yeni Operasyonu: Savunma Sektörünü Hedef Alan 'Operation Dream Job' Saldırısı Şiddetlendi
Lazarus Grubu, sahte iş teklifleri ve yeni bir Windows sıfırın günü açığı kullanarak savunma sektörünü hedef alan 'Operation Dream Job' saldırısı başlatıyor.
Hexcore
3 dk
13 Ağustos 2026
Check Point Research ekipleri, Kuzey Kore devleti tarafından finanse edilen Lazarus Grubu'nun son saldırı dalgasını tespit etti. Bu operasyon, sahte iş teklifleri aracılığıyla hedeflediği savunma ve havacılık sektöründeki uzmanları cezbederek kritik altyapılara sızmayı amaçlıyor. Yeni bir Windows sıfırın günü açığından faydalanan saldırganlar, 'Troy' adlı arka kapılarını kullanarak sistemlere yerleşiyor ve genellikle devasa miktarda kripto para çalabiliyor.
Lazarus Grubu Hangi Yöntemleri Kullanarak Saldırı Yapıyor?
Lazarus Grubu, Windows Açığı ve Sahte İş Teklifleriyle Büyük Siber Saldırı Yağdı
Lazarus Grubu; sahte iş teklif kampanyasıyla kurbanları cezbediyor. Operasyon Dream Job kapsamında, saldırganlar çekici maaşlar ve heyecan verici projeler vaat eden yapay şirketler oluşturuyor. Bu şirketin web siteleri ve LinkedIn profilleri de titizlikle hazırlanıyor. Hedef seçildikten sonra bu sahte pozisyonlarda kurbanlara 'eğitim' veya 'beceri değerlendirmesi' bahanesiyle şüpheli dosya göndermeler yapıyor.
Bu saldırılarda kullanılan teknik yöntemler oldukça karmaşık:
Windows Ancillary Function Driver for WinSock içerisindeki use-after-free bug adlı yeni bir sıfırın günü açığından faydalanılıyor.
Geleneksel arka kapılar yerine, ele geçirilen Roundcube e-posta ve CMS sunucularına 'RelayShell' adı verilen özel PHP webshell dağıtımı yapılıyor.
'Troy' gibi daha önce belgelenmemiş zararlı yazılımlar, bu sistemler üzerinden etkileşimli komutlar aracılığıyla sisteme yerleşiyor.
Bu Sahte İş Teklifleri Ne Amaçla Yapılıyor?
Bu saldırı operasyonlarının temel amacı; hedef alınan kurumların altyapısına erişim sağlamaktır. Kurbanlar sistemi bir kez enfekte ettiğinde, siber suç örgütü hedeflenen kuruluşun iç ağını devralabiliyor. Lazarus grubu bu yolla sadece kripto para geliştiricilerini değil, aynı zamanda savunma ve havacılık gibi kritik alanlarda çalışan kişileri de hedef alıyor. Grubun geçmiş vakalarından birinde tek bir kurbanın hesabındaki 1 milyar doların üzerinde kripto parayı çalmayı başardığı raporlanmıştır.
'Troy' Arka Kapısı Sistemi Nasıl Çalışıyor?
Troj, sisteme sızdıktan sonra gelişmiş yetenekler sunan sofistike zararlı bir yazılım türüdür. Bu kapı; basit dosyaları indirme ve yükleme işlemlerinin ötesine geçiyor. Aşağıdaki komutlar Troy'un sahip olduğu ana fonksiyonları listeliyor:
Dosya yükleme ve indirme yeteneği.
Etkileşimli kabuk (shell) erişimi.
Bellek içi DLL enjeksiyonu gerçekleştirme.
Sistemdeki süreçleri sonlandırma becerisi.
Toplam 17 farklı komut setiyle sisteme tam kontrol sağlıyor.
Saldırganların kullandığı meşru bir işletmeyi taklit etme yöntemi de oldukça akıllıca tasarlanmıştır. Lazarus Grubu, Enveil adlı gerçek ve güvenilir bir şirketi taklit eden web sitelerinde 'SecurityPDF' adı verilen trojanize edilmiş PDF görüntüleyicileri barındırmıştır.
Bu zararlı PDF çözücülerden biri olan 'drake viewer', görünmez gizli işaretleri aramaktadır. Eğer bu işaret bulunursa, dosya otomatik olarak şifresini çözüyor ve doğrudan belleğe yükleme yaparak Trojan'u hedef sistemde kalıcı hale getiriyor.
Saldırının Etkililiğini Ne Gösteriyor?
Saldırı kampanyalarının beklenen etkinliği, arama motorları tarafından görünürlüğü sayesinde gözler önüne seriliyor. Lazarus Grubu'nun sahte Lockheed Martin ve Enveil iş ilanlarının Google filtrelerini aşarak arama sonuçlarının en üst sıralarına yerleşmesi, operasyonun ne kadar başarılı bir iletişim stratejisine sahip olduğunu kanıtlıyor. Bu yöntem; doğru kitleye ulaşmayı garanti altına alıyor.
Önemli tarihsel bilgi olarak not edilmiştir ki, siber güvenlik firması Mika tarafından bu kritik Windows sıfırın günü açığına yönelik yama 11 Ağustos 2026 tarihinde yayınlanacaktır.