Lazarus Group explota un zero-day de Windows para atacar empresas de defensa en Europa e India

El grupo norcoreano Lazarus ha estado explotando activamente una vulnerabilidad zero-day en Windows (CVE-2026-68820) para atacar empresas de defensa, aeroespacial y aviación en Francia, Alemania, India y Brasil, según una nueva investigación de Check Point publicada antes del Patch Tuesday de agosto de 2026 de Microsoft. Microsoft corrigió la falla el 12 de agosto de 2026 y la marcó como activamente explotada en la naturaleza. Por su parte, CISA ordenó a todas las agencias federales de Estados Unidos aplicar el parche antes del 25 de agosto.
Qué hace esta vulnerabilidad
CVE-2026-68820 es una falla de tipo use-after-free en el Windows Ancillary Function Driver para WinSock (AFD.sys), un componente en modo kernel presente en prácticamente todos los sistemas con Windows 11. Su explotación permite que un usuario autenticado localmente desencadene una condición de carrera que eleva sus privilegios al nivel SYSTEM, sin necesidad de ninguna interacción por parte del objetivo. El Patch Tuesday de agosto de Microsoft corrigió 421 CVEs en total; este fue el único confirmado como activamente explotado.
No es la primera vez que Lazarus aprovecha un zero-day en AFD.sys. El grupo ya explotó una falla similar en el mismo driver en 2024, que también fue utilizada para desplegar FudModule. El hecho de que repitan el objetivo en este driver sugiere que Lazarus ha desarrollado una expertise interna considerable en la explotación de Windows a nivel de kernel.
El nuevo arsenal de la Operación Dream Job
El ataque se entrega a través de la Operación Dream Job, la campaña de ingeniería social de larga data de Lazarus que utiliza ofertas de reclutamiento fraudulentas —haciéndose pasar por listados de empleo de contratistas de defensa— para atraer a empleados de las organizaciones objetivo. Una vez obtenido el acceso inicial, el exploit del zero-day eleva los privilegios e instala la versión más reciente del rootkit en modo kernel FudModule.
Esta nueva variante de FudModule amplía las capacidades previas del grupo. Además de su documentada habilidad para deshabilitar la telemetría de EDR e interferir con productos de seguridad, ahora incorpora la manipulación de Smart App Control, una técnica que socava una de las defensas integradas de Windows 11 contra aplicaciones sin firma.
Check Point también identificó un backdoor previamente indocumentado llamado Troy, desplegado junto a FudModule. Troy admite 17 comandos que incluyen reconocimiento de sistemas y procesos, carga y descarga de archivos, exfiltración basada en archivos comprimidos, ejecución oculta de comandos, terminación remota de procesos, inyección de DLL en memoria y actualizaciones de configuración para el timing del beacon. En al menos un caso confirmado, los atacantes comprometieron una organización de defensa francesa y la utilizaron como punto de apoyo para lanzar ataques de spear-phishing contra objetivos adicionales.
Qué deben hacer las organizaciones
La actualización del Patch Tuesday de agosto de 2026 corrige CVE-2026-68820 y debe tratarse como urgente para cualquier organización que opere en los sectores de defensa, aeroespacial, aviación o gobierno. El plazo del 25 de agosto de CISA aplica únicamente a las agencias federales, pero el historial de explotación activa —Lazarus lleva usando el exploit desde al menos principios de julio de 2026— significa que la vulnerabilidad estuvo expuesta en la naturaleza durante más de un mes antes de ser parcheada. Las organizaciones que todavía no han aplicado la actualización están jugando con fuego.
El análisis técnico completo de Check Point, que incluye los indicadores de compromiso de FudModule y el backdoor Troy, fue publicado junto con el lanzamiento del Patch Tuesday, según lo reportado inicialmente por BleepingComputer.
Publicado originalmente por BleepingComputer. Lee el artículo original para más detalles.
Ver fuente original