
El grupo Lazarus, vinculado a Corea del Norte, volvió a encender las alarmas globales al explotar una vulnerabilidad zero-day de Windows para atacar organizaciones del sector defensa, aeroespacial y aviación. La falla, identificada como CVE-2026-68820, afecta al controlador Windows Ancillary Function Driver for WinSock, conocido como AFD.sys, un componente del kernel relacionado con operaciones de red en Windows.
La campaña forma parte de Operation Dream Job, una operación de ingeniería social en la que los atacantes se hacen pasar por reclutadores y ofrecen falsas oportunidades laborales para engañar a profesionales de empresas estratégicas. Check Point Research atribuye esta nueva ola al grupo Lazarus y señala que el foco estuvo en organizaciones de defensa, aeroespacial y aviación en Europa e India.
Idea central: este no fue un ataque masivo común. Fue una campaña dirigida contra sectores estratégicos, combinando ofertas laborales falsas, software PDF troyanizado, explotación zero-day, rootkit en modo kernel, backdoor modular y servidores comprometidos usados como infraestructura de mando y control.
1. Qué ocurrió exactamente
Check Point Research informó que Lazarus explotó CVE-2026-68820, una vulnerabilidad desconocida hasta ese momento en AFD.sys, para elevar privilegios dentro de sistemas Windows comprometidos. La falla permitió a los atacantes pasar de un acceso inicial limitado a privilegios SYSTEM, el nivel más alto dentro de Windows.
Microsoft corrigió la vulnerabilidad el 11 de agosto de 2026 como parte de sus actualizaciones de Patch Tuesday. Check Point indica que reportó el problema a Microsoft el 28 de julio, que Microsoft lo confirmó días después, lo asignó como CVE-2026-68820 el 5 de agosto y publicó el parche el 11 de agosto.
| Elemento | Detalle |
|---|---|
| Grupo atribuido | Lazarus, vinculado a Corea del Norte. |
| Campaña | Operation Dream Job. |
| Vulnerabilidad | CVE-2026-68820. |
| Componente afectado | Windows AFD.sys, Ancillary Function Driver for WinSock. |
| Impacto | Elevación local de privilegios hasta SYSTEM. |
| Sectores objetivo | Defensa, aeroespacial y aviación. |
2. Qué es Operation Dream Job
Operation Dream Job es una campaña de largo plazo atribuida a Lazarus. Su técnica principal consiste en engañar a profesionales con supuestas ofertas laborales atractivas en empresas conocidas. Los atacantes se presentan como reclutadores, envían documentos relacionados con puestos de trabajo y conducen a las víctimas hacia descargas maliciosas.
En esta nueva ola, los señuelos estuvieron vinculados a posiciones en defensa, aviación y aeroespacial. Help Net Security reportó que uno de los documentos usados como señuelo incluía una descripción de empleo relacionada con Lockheed Martin.
Punto clave: Lazarus no depende únicamente de vulnerabilidades técnicas. Primero gana la confianza de la víctima mediante ingeniería social, y luego usa malware, exploits y herramientas de persistencia para tomar control del sistema.
3. Cómo funcionaba la cadena de infección
Check Point identificó dos cadenas de infección operando en paralelo. La primera usaba un archivo ZIP cifrado con tres componentes: un visor PDF legítimo y firmado digitalmente, una DLL maliciosa cargada mediante DLL sideloading y una carga cifrada con extensión PDF. Al ejecutar el visor, la DLL maliciosa mostraba un documento señuelo mientras extraía y ejecutaba código en memoria.
La segunda cadena usaba SecurityPDF, un visor PDF troyanizado distribuido mediante sitios falsos que suplantaban a una empresa legítima. Cuando la víctima abría un PDF preparado por los atacantes, la aplicación descifraba y ejecutaba una carga maliciosa que instalaba la nueva puerta trasera Troy.
| Cadena | Técnica principal | Resultado |
|---|---|---|
| Cadena 1 | DLL sideloading con visor PDF legítimo. | Ejecución de MISTPEN y módulos adicionales. |
| Cadena 2 | SecurityPDF, visor PDF troyanizado. | Instalación del backdoor Troy. |
4. Por qué CVE-2026-68820 es tan peligrosa
CVE-2026-68820 es una vulnerabilidad de elevación local de privilegios. Esto significa que el atacante primero necesita ejecutar código en el equipo. Pero una vez dentro, puede usar la falla para subir de privilegios y obtener control SYSTEM. BleepingComputer reportó que Microsoft la describe como un use-after-free en AFD.sys, explotable mediante una condición de carrera, sin interacción adicional del usuario.
El riesgo no está solo en la vulnerabilidad aislada, sino en su combinación con el resto de la cadena: phishing dirigido, ejecución inicial, escalada a SYSTEM, rootkit, backdoor, evasión de EDR y comando y control mediante servidores comprometidos.
Advertencia: una vulnerabilidad de elevación local puede parecer menos urgente que una ejecución remota de código, pero en campañas dirigidas es extremadamente valiosa: permite que un atacante con acceso inicial limitado tome control total del equipo.
5. FudModule: el rootkit usado para ocultar la operación
Después de explotar CVE-2026-68820, Lazarus desplegó una nueva versión de FudModule, un rootkit en modo kernel asociado anteriormente al grupo. Check Point señala que esta versión se usó para obtener privilegios SYSTEM, reducir la visibilidad de soluciones EDR y dificultar la detección de la actividad maliciosa.
BleepingComputer indica que la versión reciente de FudModule conserva capacidades previamente documentadas, como interferir con productos de seguridad y telemetría EDR, y además agrega manipulación relacionada con Smart App Control.
Lectura técnica: el objetivo del rootkit no era solo “mantener acceso”, sino reducir la capacidad de los defensores para ver qué estaba ocurriendo en el endpoint comprometido.
6. Troy: una nueva puerta trasera modular
Otro componente clave de la campaña fue Troy, una puerta trasera documentada por Check Point como un implante DLL previamente no identificado. Según la firma, Troy soporta 17 comandos de operador, incluyendo reconocimiento, gestión de archivos, carga y descarga, exfiltración mediante archivos comprimidos, ejecución oculta de comandos, terminación de procesos, inyección de DLL en memoria y cambios de configuración.
Esto confirma que la campaña no buscaba únicamente comprometer una máquina aislada. La combinación de Troy, FudModule y RelayShell sugiere una operación orientada a espionaje, persistencia y movimiento controlado dentro de entornos corporativos sensibles.
| Componente | Función dentro del ataque |
|---|---|
| SecurityPDF | Aplicación troyanizada usada como señuelo y cargador. |
| CVE-2026-68820 | Escalada local de privilegios hasta SYSTEM. |
| FudModule | Rootkit de kernel para ocultamiento y evasión de seguridad. |
| Troy | Backdoor modular para control remoto y operaciones posteriores. |
| RelayShell | Webshell PHP usado para retransmitir tráfico de mando y control. |
7. RelayShell: servidores legítimos usados como infraestructura criminal
Lazarus también comprometió servidores Roundcube y otros servidores web para usarlos como nodos de retransmisión de comando y control. Check Point identificó RelayShell, una nueva webshell PHP que convierte servidores comprometidos en intermediarios entre los endpoints infectados y los operadores.
Según BleepingComputer, los investigadores identificaron al menos 17 servidores infectados con RelayShell. Check Point también observó que algunos servidores Roundcube vulnerables a CVE-2025-49113 fueron comprometidos, posiblemente combinando credenciales filtradas con explotación de una vulnerabilidad conocida.
Implicancia para empresas: una organización puede ser víctima directa o convertirse sin saberlo en infraestructura usada para atacar a terceros. Por eso, los servidores webmail, CMS y paneles expuestos a Internet deben mantenerse actualizados y monitoreados.
8. A quiénes atacó Lazarus
La campaña se concentró en organizaciones del sector defensa, aeroespacial y aviación. Check Point reportó actividad en Europa e India, mientras que BleepingComputer y el blog de Check Point mencionan alcance en Francia, Alemania, Brasil e India.
En al menos un caso, una organización comprometida en Europa Occidental fue utilizada para lanzar mensajes de spear-phishing contra nuevas víctimas, aprovechando su reputación y confianza para aumentar la credibilidad del ataque.
9. Por qué el sector defensa es un objetivo prioritario
Las empresas de defensa, aeroespacial y aviación manejan información altamente sensible: planos, sistemas de sensores, drones, robótica, comunicaciones, software especializado, cadenas de suministro, propiedad intelectual y contratos estratégicos. Para un actor estatal, comprometer estas organizaciones puede ofrecer inteligencia tecnológica, ventaja militar o acceso indirecto a proveedores y aliados.
Esta campaña demuestra que los atacantes no solo buscan credenciales o dinero. También buscan conocimiento técnico, acceso persistente y visibilidad sobre cadenas de suministro críticas.
Activos que pueden interesar a Lazarus
- Documentación de proyectos militares o aeroespaciales.
- Información sobre drones, sensores, vigilancia y robótica.
- Credenciales de acceso a VPN, correo y repositorios internos.
- Datos de proveedores y contratistas.
- Propiedad intelectual y código fuente.
- Información sobre licitaciones, contratos y alianzas estratégicas.
10. Medidas urgentes para empresas
La primera medida es aplicar las actualizaciones de seguridad de Microsoft publicadas el 11 de agosto de 2026, priorizando equipos de usuarios con acceso a información sensible, estaciones de ingeniería, áreas de defensa, VPN, administradores, endpoints expuestos y equipos usados por personal que recibe ofertas laborales o documentos externos. Check Point recomienda priorizar el Patch Tuesday de agosto y revisar los indicadores de compromiso asociados a la campaña.
- Aplicar el parche de Microsoft para CVE-2026-68820 en todos los sistemas Windows afectados.
- Revisar equipos de defensa, ingeniería, I+D y dirección, especialmente si recibieron ofertas laborales o documentos PDF sospechosos.
- Bloquear ejecución de software no autorizado, especialmente visores PDF descargados fuera de canales oficiales.
- Revisar actividad EDR ante señales de interferencia, telemetría faltante o procesos anómalos.
- Buscar indicios de DLL sideloading en rutas de usuario, descargas, temporales y carpetas de aplicaciones PDF.
- Auditar servidores Roundcube, WordPress y CMS expuestos, incluyendo credenciales filtradas y versiones vulnerables.
- Capacitar al personal sobre falsas ofertas laborales, reclutadores desconocidos y archivos comprimidos cifrados.
- Monitorear conexiones salientes hacia infraestructura web inusual o servidores comprometidos usados como relays.
11. Señales de alerta para usuarios y equipos de seguridad
Las campañas de Lazarus suelen mezclar documentos convincentes, perfiles falsos, nombres de empresas conocidas y archivos aparentemente legítimos. En esta campaña, el uso de visores PDF modificados y sitios de suplantación elevó el nivel de credibilidad de la trampa.
| Señal de alerta | Por qué importa |
|---|---|
| Oferta laboral demasiado específica | Puede ser spear-phishing dirigido a personal estratégico. |
| ZIP cifrado enviado por reclutador | Puede evadir filtros de correo o análisis automático. |
| Instalador de visor PDF desconocido | Fue una de las técnicas usadas para entregar malware. |
| PDF que exige software especial para abrirse | Puede ser una forma de separar el señuelo del cargador malicioso. |
| Telemetría EDR incompleta | Puede indicar interferencia de malware avanzado o rootkit. |
12. Lecciones para América Latina
Aunque la campaña descrita se enfocó principalmente en Europa, India y otros países, las organizaciones latinoamericanas no deberían verla como un problema lejano. Empresas de defensa, aeronáutica, minería, energía, telecomunicaciones, gobierno, universidades, proveedores tecnológicos y contratistas pueden ser usados como blanco directo o como puente hacia terceros.
Además, la técnica de falsas ofertas laborales funciona especialmente bien en mercados donde profesionales de tecnología, ingeniería y ciberseguridad reciben propuestas internacionales por LinkedIn, correo, WhatsApp o plataformas de reclutamiento.
Recomendación regional: las empresas latinoamericanas deben incluir las falsas ofertas laborales dentro de sus programas de concientización, especialmente para personal de TI, ingeniería, defensa, investigación, proyectos estratégicos y alta dirección.
13. Errores comunes que facilitan estos ataques
- No aplicar parches de Windows de forma prioritaria cuando hay explotación activa.
- Permitir que usuarios instalen visores PDF, herramientas o utilidades sin aprobación.
- Confiar en documentos enviados por supuestos reclutadores externos.
- No revisar archivos ZIP cifrados o descargados desde enlaces externos.
- Dejar servidores Roundcube, WordPress o CMS expuestos sin parches.
- No monitorear credenciales filtradas en la dark web.
- No segmentar estaciones de trabajo sensibles de redes administrativas.
- No revisar telemetría EDR cuando hay señales de caída o manipulación.
- Creer que el phishing solo afecta a usuarios “no técnicos”.
- No tener un procedimiento claro para reportar ofertas laborales sospechosas.
Preguntas clave
¿Qué es CVE-2026-68820?
Es una vulnerabilidad de elevación local de privilegios en Windows AFD.sys, el Ancillary Function Driver for WinSock. Fue explotada como zero-day por Lazarus para obtener privilegios SYSTEM en equipos comprometidos.
¿El ataque permite entrar remotamente sin interacción?
La vulnerabilidad por sí sola es de elevación local de privilegios. El atacante primero necesita lograr ejecución en el equipo, lo que en esta campaña se consiguió mediante ingeniería social, archivos maliciosos y software PDF troyanizado.
¿Quiénes fueron los objetivos?
La campaña se enfocó en empresas y profesionales del sector defensa, aeroespacial y aviación, con actividad reportada en Europa, India, Brasil, Francia y Alemania.
¿Qué debe hacer una empresa ahora?
Aplicar el parche de Microsoft, revisar indicadores de compromiso de Check Point, auditar endpoints sensibles, investigar descargas de visores PDF no autorizados y reforzar controles contra falsas ofertas laborales.
¿Por qué Lazarus usa ofertas de trabajo falsas?
Porque es una técnica efectiva contra profesionales de sectores estratégicos. La víctima puede abrir documentos o instalar software creyendo que participa en un proceso de selección legítimo.
Recomendamos
- Ciberseguridad en Linux: 50 herramientas gratuitas para proteger servidores y estaciones
- Cómo instalar Wazuh paso a paso como SIEM y XDR en Linux
- Guía completa de redes en Linux: comandos, diagnóstico, configuración y solución de problemas
- Por qué los servidores usan Linux: ventajas para empresas y administradores TI
- Comandos básicos que debes aprender para administrar tu servidor Linux
En resumen
Lazarus explotó CVE-2026-68820, un zero-day de Windows en AFD.sys, para elevar privilegios y atacar organizaciones del sector defensa, aeroespacial y aviación. La campaña combinó ingeniería social mediante falsas ofertas laborales, visores PDF troyanizados, explotación de kernel, rootkit FudModule, backdoor Troy y servidores comprometidos usados como infraestructura RelayShell.
La respuesta debe ser inmediata: aplicar parches, revisar endpoints, auditar descargas sospechosas, fortalecer EDR, monitorear servidores web expuestos y capacitar al personal frente a ofertas laborales no verificadas. Este caso demuestra que los ataques modernos no dependen de una sola técnica, sino de una cadena completa de engaño, explotación y ocultamiento.
Conclusión editorial
El ataque de Lazarus confirma una tendencia preocupante: los actores estatales ya no se limitan a explotar vulnerabilidades técnicas; también explotan la confianza profesional. Una oferta laboral falsa puede convertirse en la puerta de entrada a una operación de espionaje contra empresas estratégicas. En ciberseguridad, el parche técnico es urgente, pero la conciencia del usuario y la verificación de confianza son igual de importantes.

