Una campaña reciente atribuida al grupo Lazarus está aprovechando un CVE-2026-68820 zero-day en Windows para tomar el control de sistemas comprometidos. Según un informe publicado por Check Point, los atacantes combinan ingeniería social, una cadena de infección modular y una vulnerabilidad crítica corregida ya mediante actualizaciones de seguridad.
Lo relevante para equipos de TI y seguridad es que el fallo ya cuenta con parche y, además, fue incluido en el catálogo de CISA de vulnerabilidades explotadas activamente. En otras palabras: no se trata de un riesgo teórico, sino de un vector que los atacantes ya están usando.
Qué es el CVE-2026-68820 y por qué importa
El CVE-2026-68820 zero-day corresponde a un problema de tipo use-after-free asociado al controlador de funciones auxiliares de WinSock, identificado como afd.sys. Este tipo de fallos puede permitir que el atacante desencadene condiciones de carrera y termine obteniendo privilegios de System en el entorno comprometido.
De acuerdo con el reporte, Microsoft incorporó la corrección en las actualizaciones de Patch Tuesday del 11 de agosto. Tras eso, CISA agregó el problema al registro KEV (Known Exploited Vulnerabilities), e instó a las agencias federales a aplicar el parche en el plazo de dos semanas.
El patrón de ataque: ofertas de empleo como señuelo
Más allá de la vulnerabilidad, el caso destaca por cómo los atacantes intentan llegar a sus víctimas. Check Point describe una campaña vinculada a la Operation Dream Job, enfocada en buscadores de empleo mediante oportunidades falsas en empresas conocidas.
Los atacantes, haciéndose pasar por reclutadores, contactan a posibles víctimas por plataformas profesionales o mediante aplicaciones de mensajería directa. El objetivo es convencer a la persona de descargar un archivo que contiene la carga maliciosa.
Según el informe, esta campaña se mantiene en marcha desde comienzos de 2026 y, en esta iteración, se ha dirigido sobre todo al sector defensa en múltiples países. El énfasis recae principalmente en aeroespacio y aviación, con objetivos en Europa e India.
Cadena de infección: DLL sideloading y ejecución en memoria
Uno de los elementos de la cadena descrita incluye un archivo tipo archivo (archive) que sirve a la víctima con componentes dispuestos para engañar y permitir la ejecución. Dentro del paquete, el informe menciona:
- Un visor PDF (utilizado como señuelo o parte del proceso).
- Una DLL maliciosa.
- Una carga cifrada que “se presenta” como un archivo PDF.
El proceso, según Check Point, utiliza DLL sideloading para ejecutar en memoria el cargador del malware Mistpen, a la vez que se muestra una descripción de empleo que distrae a la víctima. Es decir: la interacción del usuario no necesariamente revela el comportamiento malicioso.
Luego, la intrusión continúa con reconocimiento, persistencia y la explotación de la vulnerabilidad de Windows en afd.sys para escalar privilegios.
De la explotación a la implantación: ForestTiger
Tras la fase inicial y la elevación de privilegios, el informe indica que se despliega ForestTiger, descrito como una backdoor conocida asociada a Lazarus. Este paso es importante porque marca la transición de una fase de “llegada” (entrega) a una fase de “control” (operación del acceso).
Segunda cadena: SecurityPDF y la puerta de Troy
Check Point también señala una segunda cadena de infección. En esta variante, los usuarios son dirigidos a un visor PDF “trojanizado” denominado SecurityPDF.
La mecánica que describe el reporte consiste en que el visor busca un marcador oculto dentro de cualquier PDF que se abra en el sistema. Si se detecta ese marcador, se ejecuta directamente en memoria un componente adicional: la puerta trasera Troy.
Troy se describe como un implante en forma de DLL con capacidad de ejecutar 17 comandos de operador. Entre ellos se incluyen funciones orientadas a:
- Enumeración de archivos.
- Descarga y carga de archivos.
- Exfiltración de datos.
- Acceso a shell.
- Terminación de procesos.
- Inyección de DLL.
En conjunto, esto sugiere un control bastante completo sobre el entorno comprometido, sin depender únicamente de una acción única.
Infraestructura y servidores comprometidos: RelayShell y vectores web
La parte de comando y control (C&C) observada en los ataques también aporta señales prácticas. Check Point menciona que la infraestructura incluye despliegues comprometidos de Roundcube webmail y plataformas de CMS, muchas de las cuales pueden ser vulnerables a CVE-2025-49113, un fallo de ejecución remota de código (RCE) explotado desde junio de 2025.
En este contexto, el informe afirma que los servidores se infectan con RelayShell, un webshell PHP descrito como no convencional: más que funcionar como una puerta trasera tradicional, actúa como un relé de comunicación entre endpoints infectados y el operador.
El intercambio de órdenes y respuestas, según la descripción, se realiza mediante archivos de texto simples. Para los equipos defensivos, ese enfoque puede influir en cómo se observan patrones de tráfico, eventos en el servidor y rastros en el sistema de archivos.
Qué deberían hacer los equipos de seguridad ahora
El reporte de Check Point subraya que el riesgo actual combina tres elementos: una vulnerabilidad cero-day corregida, una backdoor modular y una infraestructura diseñada para parecer tráfico legítimo en la capa web. Por eso, recomiendan priorizar acciones concretas en las organizaciones afectadas.
En particular, la recomendación general para los sectores de defensa, aeroespacio y aviación es:
- Aplicar con prioridad la actualización correspondiente al Patch Tuesday de agosto que corrige el CVE-2026-68820 zero-day.
- Revisar indicadores de compromiso (IOCs) asociados a esta cadena de ataque.
- Extender el nivel de escrutinio a solicitudes de reclutamiento no verificadas, tratándolas como descargas no confiables.
Una consideración adicional es operativa: si la explotación ya está activa, retrasar el parche aumenta la ventana de exposición. Del mismo modo, incluso con el sistema actualizado, los mecanismos de ingeniería social (como mensajes de reclutamiento y archivos disfrazados) pueden seguir siendo una puerta de entrada.
Cómo detectar señales en los intentos de “reclutamiento”
Aunque el informe se centra en la parte técnica, el patrón de “trabajos falsos” ofrece oportunidades para la detección. En líneas generales, conviene que los equipos documenten y refuercen procesos para que el personal no descargue adjuntos o enlaces desde conversaciones no verificadas.
Si en su entorno existen listas de plataformas permitidas, contactos aprobados o reglas para evaluaciones de archivos, este tipo de campaña es un buen motivo para revisar su cumplimiento. Además, un análisis de eventos relacionados con descargas, apertura de documentos y ejecución de binarios puede ayudar a detectar variaciones de la cadena, incluso cuando el nombre del señuelo cambie.
Conclusión
El CVE-2026-68820 zero-day en Windows es una pieza central de una campaña atribuida a Lazarus que aprovecha señuelos de empleo, ejecución en memoria y escalamiento de privilegios para lograr control del sistema. Como el fallo ya tiene parche tras Patch Tuesday y fue añadido a KEV por CISA, la acción más importante es actualizar con prioridad y revisar indicadores de compromiso.
Al mismo tiempo, la parte social del ataque —mensajes que buscan que el usuario descargue “algo” relacionado con reclutamiento— merece controles más estrictos. Con esa combinación de higiene de parches y validación de solicitudes, se reduce de forma significativa la probabilidad de que una intrusión evolucione a una intrusión persistente.
Fuente: https://www.securityweek.com/fresh-windows-zero-day-exploited-in-north-korean-cyberattacks/
