Check Point Research volgt een langdurige campagne genaamd Operation Dream Job, die wereldwijd organisaties aanvalt met een focus op de defensiesector. Deze campagne is gelinkt aan de Noord-Koreaanse Lazarus-groep en richt zich in de nieuwste golf vooral op defensiebedrijven in Europa en India. De aanvallers verspreidden een aangepaste PDF-lezer, SecurityPDF, die speciaal vervaardigde PDF-bestanden opent en een nieuwe backdoor activeert, genaamd Troy.

Tijdens de aanval maakte de dreigingsactor gebruik van CVE-2026-68820, een zero-day kwetsbaarheid in de Microsoft AFD.sys-driver, om een nieuwe versie van FudModule te installeren, een kernel-mode rootkit van Lazarus. Na een verantwoordelijke melding bracht Microsoft op 11 augustus 2026 een patch uit in hun Patch Tuesday-update. Daarnaast werd CVE-2025-49113 misbruikt om kwetsbare Roundcube-webmailservers te infecteren met RelayShell, een PHP-webshell die deze servers inzet als relais binnen de command-and-control infrastructuur van de aanvallers. In ten minste één geval werd een gecompromitteerde organisatie in West-Europa gebruikt om een spear-phishingcampagne uit te voeren, waarbij de reputatie van de organisatie werd misbruikt om extra slachtoffers te benaderen.

De campagne start met gerichte spear-phishingberichten die inhaken op aantrekkelijke vacatures bij bekende bedrijven in de defensie-, luchtvaart- en ruimtevaartsector. Hoewel de precieze methode van benadering in de huidige golf onduidelijk is, wordt op basis van eerdere gedocumenteerde campagnes aangenomen dat professionele netwerken zoals LinkedIn of directe berichten worden gebruikt. De aanvallers vergroten hun geloofwaardigheid door nepwebsites en zoekmachineoptimalisatie in te zetten om de getrojaniseerde applicaties te verspreiden, wat detectie bemoeilijkt.

De dreigingsactor gebruikte de zero-day kwetsbaarheid in de Windows AFD.sys-driver om lokale privilege-escalatie uit te voeren, SYSTEM-rechten te verkrijgen en zichtbaarheid door endpoint detection and response (EDR) te omzeilen. De command-and-control infrastructuur bestaat uit gecompromitteerde Roundcube- en WordPress-servers die RelayShell hosten, waarmee deze servers als relais fungeren binnen het netwerk van de aanvallers. Deze analyse biedt inzicht in de volledige aanvalsketen, de gebruikte malware en de nieuwe technieken die de Lazarus-groep inzet, waarmee hun modus operandi verder evolueert.