La campaña atribuida al grupo norcoreano Lazarus vuelve a levantar alarmas: según Check Point Research, los atacantes habrían aprovechado un zero-day en Windows recién corregido para obtener acceso con nivel SYSTEM y, desde allí, instalar una puerta trasera destinada a mantener el control remoto. El blanco principal, de acuerdo con los hallazgos, incluye empresas de defensa y aeroespacial en distintos países.
El caso encaja dentro de Operation Dream Job, un esquema de ciberespionaje y de ingeniería social que usa ofertas laborales falsas para ganarse la confianza de profesionales. En esta nueva oleada, los investigadores describen varias rutas de infección que terminan desplegando componentes que amplían capacidades, recopilan información y eluden defensas.
El zero-day en Windows y el salto a privilegios SYSTEM
El punto crítico del ataque es el abuso de una falla de escalada de privilegios en Windows Ancillary Function Driver for WinSock (AFD.sys). El problema está identificado como CVE-2026-68820 y cuenta con una puntuación CVSS 7.0. Microsoft habría incluido la corrección dentro de sus actualizaciones de Patch Tuesday de agosto de 2026.
La cadena observada busca ejecutar código con mayores derechos hasta alcanzar SYSTEM, usando el exploit local del controlador afectado. Desde ese nivel, los atacantes preparan el terreno para ejecutar una instancia adicional del componente de acceso remoto, de forma que la actividad resulte más difícil de detectar con herramientas de seguridad tradicionales.
Qué papel juega la ocultación en el kernel
De forma consistente con campañas previas, los investigadores señalan que el flujo incluye un mecanismo tipo rootkit en modo kernel, utilizado para ocultar herramientas maliciosas en el host. En esta ocasión, el enfoque permite que la ejecución quede más “escondida” ante el software de protección instalado.
Dream Job: reclutadores falsos y PDFs que activan la intrusión
Más allá del zero-day en Windows, el éxito del ataque depende de la capa social. En Operation Dream Job, los atacantes contactan a posibles víctimas mediante mensajes que simulan invitaciones de reclutamiento. El objetivo es que el destinatario confíe en la comunicación y, finalmente, ejecute un archivo preparado para iniciar la infección.
En los reportes más recientes, el señuelo suele materializarse en un PDF malicioso. Los investigadores indican que los usuarios son inducidos a abrir un documento preparado o, en otros casos, a instalar un visor PDF modificado que termine desencadenando la instalación de la puerta trasera en el sistema.
Dos rutas de infección detectadas en la campaña más reciente
Check Point Research describe dos secuencias paralelas para conducir a la víctima desde el punto de entrada hasta la ejecución de la infraestructura de control y el acceso persistente. En ambas rutas se repiten patrones: uso de cargas en formato PDF, despliegue de descargadores y un proceso final que proporciona control remoto.
1) DLL side-loading con archivo encriptado y descargador “MISTPEN”
En una de las variantes, los atacantes instruyen a la víctima para descargar un archivo encriptado que dispara una secuencia de DLL side-loading. El componente malicioso indicado es libmupdf.dll, usado tanto para mostrar una descripción de empleo falsa como para ejecutar en memoria un descargador ligero identificado como MISTPEN.
Los investigadores detallan que MISTPEN se comunica con infraestructura controlada por el atacante mediante la Microsoft Graph API y OneDrive, lo que permitiría recuperar módulos adicionales para reconocimiento y persistencia. A partir de ahí, se desencadena el abuso del controlador AFD.sys, y finalmente se despliega ForestTiger (también referido como ScoringMathTea), que proporciona acceso remoto al equipo comprometido.
2) Visor “SecurityPDF” trojanizado que descifra una carga embebida
La segunda ruta se basa en un visor PDF modificado, denominado SecurityPDF, distribuido a través de sitios que suplantan a un proveedor. Tras instalarse, el visor vigila la apertura de documentos con un marcador específico.
El reporte menciona que, si aparece una cadena marcada en el documento (relacionada con un texto de verificación sobre el lector sumatrapdf), la aplicación procede a descifrar y a lanzar un payload embebido. Ese payload se encarga de introducir en memoria una puerta trasera llamada Troy.
Además, el implante asociado incluye capacidad operativa para ejecutar múltiples comandos (enumerados por los investigadores) que abarcan desde listado de archivos hasta subida/descarga, archivado y exfiltración. El objetivo es mantener el control, soportar una interacción tipo consola y facilitar cambios de configuración.
MISTPEN: módulos para reconocimiento, capturas y escalada
En la ruta basada en MISTPEN, los analistas identifican al menos cuatro módulos con funciones distintas. Entre ellos, se menciona:
- GetInfoPlugin (Release_GetInfoPlugin_x64.dll): perfila el sistema y envía la información recopilada como una cadena en caracteres anchos.
- PvPlugin (Release_PvPlugin_x64.dll): recopila datos de reconocimiento del host y detalles sobre procesos en ejecución.
- OneScreenCapture (OneScreenCapture64.dll): captura la pantalla (incluyendo monitores) y la envía como imágenes JPEG.
- Un cargador de escalada local de privilegios (LPE): reúne información del sistema, genera material criptográfico nuevo usando ML-KEM (poscuántico) y usa la clave acordada para descifrar y ejecutar un módulo adicional.
Este último componente enlaza directamente con la fase donde el zero-day en Windows (CVE-2026-68820) permite el salto de privilegios, preparando la ejecución con derechos elevados.
Cómo logran ejecución elevada y resistencia ante controles
La cadena incluye la inyección o activación de módulos en procesos que corren con privilegios máximos. El reporte también indica mejoras sobre versiones anteriores del componente usado para alterar el comportamiento relacionado con la seguridad.
En concreto, se menciona la manipulación de una función de Windows denominada Smart App Control, diseñada para verificar si un programa puede ejecutarse con seguridad. La nueva versión referida como FudModule 3.1 mejoraría ese comportamiento para continuar evitando restricciones y dificultar la detección.
Infraestructura: sitios legítimos y servidores web reutilizados
Un aspecto especialmente relevante es la manera de montar la infraestructura. En lugar de crear todo desde cero, los atacantes habrían aprovechado recursos comprometidos. Los investigadores señalan la reutilización de WordPress y SharePoint legítimos comprometidos, además de servidores Roundcube webmail vulnerables, para operar como puntos de comando y control (C2).
En los servidores Roundcube, se menciona el abuso de CVE-2025-49113. A partir de esa explotación, los atacantes habrían instalado una web shell PHP no documentada previamente, llamada RelayShell. En al menos un caso, se usó una organización ya comprometida en Francia para enviar correos de phishing a víctimas nuevas, eludiendo filtros basados en reputación.
Asimismo, el reporte indica que los atacantes crearon al menos tres sitios que suplantaban a Enveil para distribuir el visor SecurityPDF. Entre los dominios listados figuran envell[.]xyz, enveil[.]online y uxtramine[.]org.
Por qué la táctica es especialmente peligrosa
Lo que vuelve a este caso especialmente preocupante no es solo la existencia del zero-day en Windows, sino la combinación con una estrategia de confianza. Si el usuario ve marcas auténticas, resultados de búsqueda “normales” y una comunicación que parece de un reclutador real, resulta más difícil aplicar el consejo clásico de “detectar el enlace de phishing”.
Check Point advierte que la defensa ya no puede centrarse únicamente en identificar enlaces sospechosos. El riesgo se desplaza hacia la idea de que la confianza también puede falsificarse, por lo que deben reforzarse prácticas de verificación y respuesta rápida.
Qué puedes hacer para reducir el riesgo
Ante una amenaza que combina ingeniería social con explotación de vulnerabilidades, las medidas preventivas deben ser prácticas y continuas. A partir de este caso, los investigadores subrayan dos líneas de acción:
- Actualizar de inmediato cuando lleguen parches. Dado que el zero-day en Windows fue corregido en agosto de 2026, el tiempo de exposición antes del parche es un factor decisivo.
- Verificar software y descargas por canales oficiales, evitando basarse en rankings de búsqueda o en apariencia de marca. Si una instalación o visor proviene de un sitio no verificado, el riesgo crece.
- Extender un enfoque zero-trust hacia sitios, socios y plataformas que interactúan con el usuario, incluso cuando “parecen” legítimos.
En resumen: Lazarus habría usado un zero-day en Windows (CVE-2026-68820) como parte de una intrusión más amplia vinculada a Operation Dream Job. La campaña integra señuelos laborales, PDFs trojanizados, uso de infraestructura comprometida y una escalada hacia SYSTEM para sostener el control remoto. La mejor respuesta, en la práctica, es reaccionar rápido con parches, verificar descargas y tratar la confianza como algo que también debe comprobarse.
Fuente: https://thehackernews.com/2026/08/lazarus-exploits-windows-zero-day-to.html
