Lazarus aprovechó un zero-day de Windows para atacar a empresas de defensa

Hackers vinculados al grupo Lazarus, asociado a Corea del Norte, han estado explotando una vulnerabilidad zero-day en Windows, identificada como CVE-2026-68820, para atacar a compañías del sector defensa como parte de la campaña Operation Dream Job. Microsoft corrigió el fallo en sus actualizaciones de seguridad de agosto de 2026, reconociendo que se estaba explotando activamente en ataques reales.

La vulnerabilidad corresponde a un uso después de liberación en el controlador de funciones auxiliares de Windows para WinSock (AFD.sys), que permite a un atacante escalar privilegios locales. Según Microsoft, un usuario autenticado localmente podría ejecutar una aplicación especialmente diseñada para desencadenar una condición de carrera y obtener privilegios de SYSTEM sin interacción adicional.

La reciente ola de Operation Dream Job se ha dirigido a organizaciones de defensa, aeroespacial y aviación en Europa y la India, utilizando ofertas de empleo fraudulentas para engañar a empleados de las entidades objetivo. En al menos un caso, los atacantes comprometieron una organización en Francia para usarla en ataques de spear-phishing contra otros objetivos.

Investigadores de Check Point, que siguen la última variante de Operation Dream Job, descubrieron que Lazarus incorporó un exploit para CVE-2026-68820 en una nueva versión del rootkit FudModule para escalar privilegios, compatible específicamente con Windows 11 builds 26100 y 26200. Este no es el primer caso en el que Lazarus aprovecha un cero-day en AFD.sys para elevar privilegios e instalar FudModule.

Además, Check Point informó que los atacantes desplegaron un nuevo backdoor llamado Troy, que admite 17 comandos, incluyendo reconocimiento del sistema y procesos, carga y descarga de archivos, ejecución de comandos ocultos, terminación remota de procesos e inyección de DLL en memoria.

La compañía de seguridad también detectó escaneos contra instalaciones vulnerables de Roundcube, que posteriormente se comprometieron con un nuevo webshell en PHP llamado RelayShell. Los atacantes probablemente usaron credenciales filtradas para acceder a Roundcube y luego explotaron CVE-2025-49113, una vulnerabilidad de deserialización de objetos PHP autenticada, para obtener ejecución remota de código.

Esta nueva campaña de Operation Dream Job se centró fuertemente en el sector defensa, particularmente en organizaciones involucradas en tecnologías militares como sensores de vigilancia, drones y robótica. La campaña tuvo un alcance global, con actividad que se extendió a Sudamérica, incluyendo Brasil, y objetivos exitosos en Europa Occidental, incluyendo Francia y Alemania.

Check Point indica que estos hallazgos confirman que Lazarus ha evolucionado hacia operaciones más sigilosas que se adaptan a los entornos objetivo. En este caso, los atacantes abusaron de infraestructura web legítima, como instancias comprometidas de Roundcube, para ocultar comunicaciones maliciosas. El informe de Check Point incluye una lista de indicadores de compromiso y una regla YARA para detectar el webshell RelayShell.

image
image
Lazarus' latest infection chain
Lazarus' latest infection chain
RelayShell commands
RelayShell commands
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *