Lazarus sfrutta uno zero-day di Windows in una campagna di false offerte di lavoro
APT

Imagen ilustrativa generada con IA

Lazarus explota un zero-day de Windows en una campaña de falsas ofertas de empleo

Campaña de Lazarus explota zero-day de Windows mediante falsas ofertas de empleo, comprometiendo defensa y aeroespacial con malware avanzado.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La campaña afecta a los sectores de defensa, aeroespacial y aeronáutico

Una nueva operación atribuida al grupo norcoreano Lazarus utiliza falsas ofertas de empleo para comprometer organizaciones del sector de defensa. La campaña, activa desde principios de 2026, está vinculada a la operación más amplia Operation Dream Job.

Los objetivos incluyen empresas aeroespaciales y aeronáuticas de Francia, Alemania, Brasil e India, además de otras organizaciones en Europa y la India. Los operadores contactan con los candidatos a través de plataformas profesionales y aplicaciones de mensajería, y después los convencen para descargar documentos o herramientas aparentemente legítimos.

No se han revelado las versiones exactas de Windows ni de los demás productos implicados.

Dos cadenas de infección distribuyen backdoors en memoria

Una de las cadenas distribuye un archivo comprimido que contiene un visor de PDF, una DLL maliciosa y un payload cifrado disfrazado de documento. El DLL sideloading permite ejecutar en memoria el downloader Mistpen, mientras se muestra al usuario una falsa descripción de empleo.

Tras el reconocimiento inicial y la instalación de la persistencia, los atacantes explotan CVE-2026-68820, una vulnerabilidad use-after-free en el controlador Ancillary Function Driver for WinSock (afd.sys) de Windows. El fallo permite activar una race condition y obtener privilegios de System, el nivel más alto del sistema operativo. Posteriormente se instala la backdoor ForestTiger.

La segunda cadena utiliza SecurityPDF, un visor de PDF troyanizado. El programa busca un marcador oculto en los PDF abiertos en el equipo y, cuando lo encuentra, ejecuta directamente en memoria la backdoor Troy.

Troy es un nuevo implante DLL con 17 comandos. Sus funciones incluyen:

  • enumeración del sistema;
  • descarga y subida de archivos;
  • exfiltración de datos;
  • acceso a la shell;
  • terminación de procesos;
  • DLL injection.

El zero-day ya ha sido explotado y corregido por Microsoft

Microsoft corrigió CVE-2026-68820 el 11 de agosto, como parte de las actualizaciones del Patch Tuesday. Además, CISA incorporó la vulnerabilidad a su catálogo Known Exploited Vulnerabilities, una clasificación reservada para fallos explotados en ataques reales.

La campaña también utiliza CVE-2025-49113, una vulnerabilidad de remote code execution empleada en la infraestructura de mando y control y explotada desde principios de junio de 2025. Los sistemas afectados incluyen servidores Roundcube y plataformas CMS comprometidos; no se conocen las versiones implicadas de estos componentes.

La infraestructura aloja RelayShell, una webshell PHP no documentada anteriormente. El malware actúa como relay entre los endpoints infectados y los operadores mediante simples archivos de texto, lo que hace que el tráfico se parezca más a las comunicaciones normales generadas por servicios web.

Qué deben hacer las organizaciones

La prioridad es aplicar de inmediato la actualización de Microsoft publicada el 11 de agosto en todos los sistemas Windows compatibles. CISA instó a las agencias federales estadounidenses a completar la corrección durante las dos semanas siguientes.

Los equipos de seguridad también deberían:

  • buscar indicadores asociados con Mistpen, ForestTiger, Troy, SecurityPDF y RelayShell;
  • revisar los endpoints que tengan visores de PDF inusuales o DLL cargadas desde directorios no previstos;
  • inspeccionar los servidores Roundcube y los CMS en busca de instalaciones modificadas;
  • analizar archivos de texto anómalos y comunicaciones con infraestructuras web comprometidas;
  • comprobar actividades de DLL injection, accesos a la shell y transferencias de archivos inesperadas;
  • someter las ofertas de empleo y las solicitudes de descarga no solicitadas a controles estrictos.

El riesgo es especialmente elevado para los sectores de defensa, aeroespacial y aeronáutico, donde el robo de documentos técnicos y datos operativos puede tener consecuencias estratégicas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosLazaruszero-dayWindowsfalsas ofertas de empleoCVE-2026-68820ForestTigerTroyseguridad informática
Volver al inicio