Aller au contenu
Demander un diagnostic
Bulletin de veille SERVIPRA SPVA-20260827-0189
Vigilance Élevé

Fausses offres d’emploi : une campagne exploite une faille Windows corrigée en août 2026

Check Point Research décrit une campagne ciblée utilisant de fausses offres d’emploi et des lecteurs PDF modifiés. Une faille du pilote Windows AFD.sys, corrigée par Microsoft le 11 août 2026, est exploitée pendant l’intrusion.

Publié par SERVIPRA le 27/08/2026 Source : Check Point Research

Check Point Research suit depuis le début de 2026 une nouvelle vague de la campagne « Operation Dream Job », qu’il rattache au groupe Lazarus lié à la Corée du Nord. Les attaques visent principalement le secteur de la défense, notamment l’aérospatial et l’aviation en Europe et en Inde. Les victimes sont incitées à télécharger des archives contenant un lecteur PDF détourné et des fichiers conçus pour exécuter des logiciels malveillants. La campagne exploite CVE-2026-68820, une vulnérabilité d’élévation de privilèges dans le pilote Microsoft AFD.sys, afin d’obtenir des privilèges SYSTEM et de réduire la visibilité des outils EDR. Microsoft a publié un correctif le 11 août 2026. Selon la source, les attaquants exploitent également CVE-2025-49113 sur des serveurs Roundcube vulnérables et utilisent des serveurs Roundcube ou WordPress compromis comme relais de leur infrastructure.

Pourquoi c’est important pour une TPE/PME

Une TPE ou PME ciblée pourrait être exposée par une candidature ou une proposition d’emploi crédible conduisant au téléchargement d’un logiciel piégé. Si elle utilise des systèmes Windows concernés, un serveur Roundcube vulnérable ou un serveur WordPress compromis, l’attaque pourrait faciliter une prise de contrôle durable, limiter la détection par l’EDR ou détourner la réputation de l’entreprise pour cibler d’autres victimes.

Entreprises potentiellement concernées

  • Entreprises du secteur de la défense, de l’aérospatial ou de l’aviation, particulièrement en Europe et en Inde
  • Organisations utilisant des systèmes Windows concernés par CVE-2026-68820
  • Entreprises exploitant des serveurs de messagerie Roundcube vulnérables à CVE-2025-49113
  • Organisations administrant des serveurs WordPress accessibles depuis Internet

Niveau de vigilance SERVIPRA

Élevé

La source décrit une campagne ciblée toujours active, l’exploitation d’une vulnérabilité Windows jusque-là inconnue et au moins une organisation compromise utilisée pour mener d’autres attaques. Un correctif Microsoft est disponible, mais le périmètre exact des versions affectées n’est pas indiqué dans le contenu fourni.

Ce qu’il faut vérifier

  • Recenser les postes et serveurs Windows susceptibles d’être concernés, puis vérifier l’installation de la mise à jour Microsoft publiée le 11 août 2026 après confirmation de son applicabilité
  • Vérifier l’exposition et le niveau de mise à jour des serveurs Roundcube au regard de CVE-2025-49113
  • Examiner les téléchargements récents liés à des offres d’emploi, notamment les archives chiffrées, lecteurs PDF inhabituels et fichiers provenant de sites d’imitation
  • Sensibiliser les collaborateurs aux propositions de recrutement demandant l’installation d’un lecteur PDF ou l’ouverture de fichiers avec une application fournie
  • Rechercher sur les serveurs Roundcube et WordPress concernés les indicateurs techniques publiés par Check Point Research, après consultation de l’analyse complète

Recommandation SERVIPRA

Vérifiez rapidement l’applicabilité des correctifs à partir de la publication d’origine et des avis Microsoft, puis contrôlez en priorité les téléchargements liés à de fausses offres d’emploi.

Source de veille : Check Point Research

La publication d’origine reste la référence ; les informations sensibles ou non confirmées doivent être recoupées avant publication.

À retenir

Cette synthèse facilite la lecture pour une TPE/PME. Pour les détails techniques, versions affectées, correctifs et évolutions, la publication officielle reste la référence.

Consulter la source de veille ↗

Besoin de vérifier votre environnement ?

Transformons l’alerte en actions concrètes.

SERVIPRA accompagne les TPE et PME sur Microsoft 365, la cybersécurité, la sauvegarde et le MCO.

Demander un diagnostic
Shelby, mascotte SERVIPRA
Shelby veille aussi. SERVIPRA s’occupe du reste. Veille humaine, sources de confiance, validation avant publication.

Alertes SERVIPRA

Recevez les nouvelles actualités par e-mail

Une alerte courte dès qu’un bulletin SERVIPRA est publié. Pas de publicité automatique, désabonnement possible à tout moment.