12 de agosto de 2026. El grupo norcoreano Lazarus ha explotado una vulnerabilidad de día cero de Windows, identificada como CVE-2026-68820, en una campaña dirigida contra organizaciones de los sectores de defensa, aeroespacial y aviación. La actividad forma parte de la operación de ingeniería social Operation Dream Job y ha afectado a entidades de varios países.
Microsoft corrigió el fallo en las actualizaciones de seguridad de este mes y lo incluyó entre las vulnerabilidades explotadas activamente. El problema es un fallo de uso después de liberar en el controlador Ancillary Function Driver for WinSock, conocido como AFD.sys. Según la compañía, un usuario autenticado localmente podía ejecutar una aplicación especialmente diseñada para provocar una condición de carrera y obtener finalmente privilegios SYSTEM, sin requerir interacción adicional del usuario.
Los investigadores de Check Point, que analizaron la variante más reciente de Operation Dream Job, sitúan el inicio del uso de este exploit a principios de julio. Lazarus incorporó el código de explotación en una nueva versión del rootkit de modo kernel FudModule, preparada específicamente para las compilaciones 26100 y 26200 de Windows 11. El objetivo era elevar privilegios en los sistemas comprometidos y consolidar el control sobre ellos.
La campaña recurrió a ofertas de empleo fraudulentas dirigidas a trabajadores de organizaciones objetivo. La oleada más reciente se concentró especialmente en empresas relacionadas con tecnologías militares, como sensores de vigilancia, drones y robótica. Check Point observó actividad en Europa Occidental, incluidos Francia y Alemania, así como en India y Sudamérica, con Brasil entre los países afectados.
En al menos un caso, Lazarus comprometió primero una organización ubicada en Francia y después la utilizó para lanzar ataques de spear-phishing contra otras entidades. Esta táctica permitió aprovechar una organización legítima como punto de apoyo para ampliar la campaña y dificultar la atribución de las comunicaciones maliciosas.
La nueva versión de FudModule mantiene capacidades ya documentadas, entre ellas la desactivación de la telemetría de productos EDR y la interferencia con herramientas de seguridad. También incorpora funciones para manipular Smart App Control. Además, Check Point identificó una nueva puerta trasera, denominada Troy, capaz de ejecutar 17 tipos de órdenes. Entre ellas figuran el reconocimiento del sistema y de los procesos, la carga y descarga de archivos, su eliminación, la exfiltración mediante archivos comprimidos, la ejecución oculta de comandos, la terminación remota de procesos, la inyección de DLL en memoria y el cambio de la configuración y de los intervalos de beaconing.
Los atacantes también escanearon instalaciones vulnerables de Roundcube. Algunas fueron comprometidas mediante RelayShell, una nueva web shell escrita en PHP. Según el análisis, Lazarus probablemente utilizó credenciales filtradas para autenticarse en Roundcube y explotó después CVE-2025-49113, una vulnerabilidad autenticada de deserialización de objetos PHP que permite lograr ejecución remota de código. Los investigadores identificaron al menos 17 servidores infectados con RelayShell a partir de los identificadores recuperados.
El uso de instancias de Roundcube comprometidas permitió ocultar las comunicaciones maliciosas tras infraestructura web legítima. Check Point considera que esta evolución confirma el avance de Lazarus hacia operaciones más sigilosas y adaptadas al entorno de cada objetivo. Su informe incluye indicadores de compromiso asociados a la campaña y una regla YARA para ayudar a detectar RelayShell. La información de esta noticia procede de BleepingComputer.
Fuente: BleepingComputer