El Grupo Lazarus, un conocido actor de amenazas respaldado por Corea del Norte, ha sido identificado explotando activamente una vulnerabilidad zero-day recién parchada en Microsoft Windows (CVE-2026-68820). Este ataque tiene como objetivo principal a empresas de defensa y aeroespacial en regiones como Francia, Alemania, Brasil e India, buscando obtener acceso SYSTEM y desplegar un nuevo backdoor llamado Troy. Esta actividad se enmarca en la ya conocida “Operación Dream Job”, una campaña de ciberespionaje que utiliza ofertas de trabajo falsas y tácticas de ingeniería social en plataformas como LinkedIn para engañar a profesionales y robar datos sensibles.
La vulnerabilidad, con un puntaje CVSS de 7.0, afecta al “AFD.sys” (Windows Ancillary Function Driver for WinSock) y fue corregida por Microsoft en sus actualizaciones de Patch Tuesday de agosto de 2026. Los métodos de infección detectados incluyen la descarga de un visor de PDF troyanizado llamado “SecurityPDF” desde sitios web que suplantan a Enveil, o el uso de la carga lateral de DLL (DLL side-loading). Ambos caminos conducen a la instalación de malware como MISTPEN, ForestTiger (también conocido como ScoringMathTea) y Troy, que otorgan a los atacantes acceso remoto, capacidad de reconocimiento y la habilidad de escalar privilegios. La campaña también se ha observado manipulando la función “Smart App Control” de Windows para evadir la seguridad.
Lo más preocupante de esta campaña es la sofisticación de sus tácticas evasivas. El Grupo Lazarus no solo utiliza un rootkit en modo kernel (FudModule 3.1) para ocultar sus herramientas maliciosas de los programas de seguridad, sino que también aprovecha infraestructura legítima pero comprometida, como sitios de WordPress y SharePoint, así como servidores de correo web Roundcube vulnerables (CVE-2025-49113), para sus comunicaciones de comando y control (C2). Esta estrategia de “esconderse a plena vista” dificulta enormemente la diferenciación del tráfico malicioso del tráfico web normal.
Para proteger su entorno, es fundamental aplicar de inmediato los parches de seguridad de Microsoft, especialmente para CVE-2026-68820. Asimismo, es crucial verificar siempre la autenticidad del software descargado a través de canales oficiales, en lugar de confiar en los resultados de búsqueda o en enlaces proporcionados por fuentes no verificadas. La capacitación en concientización sobre ciberseguridad para identificar intentos de ingeniería social y una política de “confianza cero” son esenciales en todos los niveles de interacción digital.
Qué significa para tu empresa: Este ataque subraya la necesidad de una defensa multicapa y una vigilancia constante frente a amenazas que combinan ingeniería social con exploits avanzados. La capacidad del Grupo Lazarus para explotar vulnerabilidades zero-day y ocultarse en infraestructuras legítimas hace que la detección proactiva sea crítica. Contar con un SOC con monitoreo 24/7 es fundamental para detectar actividades anómalas, comunicaciones C2 sospechosas y escaladas de privilegios en tiempo real, permitiendo una respuesta rápida y efectiva antes de que una intrusión se convierta en una brecha mayor.
Fuente original: The Hacker News — ver artículo →