Lazarus sfrutta uno zero-day di Windows per ottenere privilegi SYSTEM
APT

Imagen ilustrativa generada con IA

Lazarus explota un zero-day de Windows para obtener privilegios SYSTEM

Lazarus Group explota una vulnerabilidad zero-day en Windows para obtener privilegios SYSTEM en una campaña de ciberespionaje contra sectores de defensa y aeroespacial.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Campaña contra los sectores de defensa y aeroespacial

Check Point Research atribuye a Lazarus Group una campaña de ciberespionaje contra empresas de defensa y aeroespaciales de Francia, Alemania, Brasil y la India.

La actividad forma parte de Operation Dream Job, que utiliza ofertas de empleo fraudulentas y contactos en LinkedIn. Los operadores también se hacen pasar por reclutadores de empresas como Lockheed Martin y Enveil.

La campaña explota el zero-day CVE-2026-68820, con una puntuación CVSS de 7.0, para elevar privilegios locales hasta SYSTEM. La vulnerabilidad afecta al driver de Windows Ancillary Function Driver for WinSock, conocido como AFD.sys.

Microsoft corrigió la vulnerabilidad en las actualizaciones del Patch Tuesday de agosto de 2026. No se han revelado las versiones exactas de Windows afectadas.

Dos cadenas para distribuir las backdoors

En una primera técnica, la víctima descarga un archivo cifrado que inicia una cadena de DLL side-loading. El archivo libmupdf.dll muestra una falsa descripción de empleo y carga en memoria el downloader MISTPEN.

MISTPEN utiliza la Microsoft Graph API y OneDrive para recuperar módulos de reconocimiento y persistencia. Entre ellos se incluyen:

  • Release_GetInfoPlugin_x64.dll, que perfila el host;
  • Release_PvPlugin_x64.dll, dedicado a recopilar información del sistema y de los procesos activos;
  • OneScreenCapture64.dll, capaz de capturar todos los monitores y enviar imágenes JPEG;
  • un loader que recopila datos, genera material criptográfico con ML-KEM y ejecuta FudModule.

Tras explotar AFD.sys, los atacantes distribuyen ForestTiger, también conocido como ScoringMathTea, una backdoor para el acceso remoto.

Una segunda cadena utiliza un visor PDF troyanizado denominado SecurityPDF. Las víctimas son dirigidas a al menos tres sitios que imitan a Enveil; uno de ellos aparecía entre los primeros resultados de búsqueda para “Enveil SecurityPDF”.

SecurityPDF supervisa los documentos abiertos y busca el marcador:

This document is encrypted with sumatrapdf reader!!!!!!!!!!!!

Cuando lo encuentra, descifra el payload integrado y carga en memoria la backdoor Troy. El malware dispone de 17 comandos para enumerar archivos, transferir datos, crear archivos comprimidos, abrir shells interactivas, finalizar procesos, inyectar DLL y actualizar la configuración.

Rootkit y evasión de los controles de Windows

La campaña emplea FudModule 3.1, una versión actualizada del rootkit en modo kernel utilizado por Lazarus al menos desde 2022.

El componente interfiere con Smart App Control, la función de Windows que evalúa la confiabilidad de los programas. En un proceso hijo msiexec.exe ejecutado con privilegios SYSTEM, FudModule:

  • establece VerifiedAndReputablePolicyState en cero;
  • invoca NtSetSystemInformation con la clase 0xA4 y la opción 0x10000000;
  • fuerza la recarga de la política de integridad del código.

El exploit de AFD.sys también permite inyectar una instancia adicional de MISTPEN en un proceso SYSTEM, lo que dificulta su detección por parte del software de seguridad.

El impacto incluye escalada de privilegios local, ejecución en memoria, persistencia, recopilación de información, captura de pantalla, acceso remoto, exfiltración y manipulación de procesos.

Qué comprobar y cómo actuar

La medida prioritaria consiste en instalar las actualizaciones de Microsoft del Patch Tuesday de agosto de 2026, que corrigen CVE-2026-68820.

Los equipos de seguridad también deberían buscar:

  • libmupdf.dll;
  • Release_GetInfoPlugin_x64.dll;
  • Release_PvPlugin_x64.dll;
  • OneScreenCapture64.dll;
  • actividad anómala de msiexec.exe;
  • el marcador PDF asociado a SecurityPDF;
  • modificaciones sospechosas de Smart App Control;
  • cargas inusuales desde OneDrive o llamadas a la Microsoft Graph API.

Las empresas de los sectores de defensa y aeroespacial deberían prestar especial atención a las ofertas de empleo recibidas a través de LinkedIn y a los documentos o herramientas descargados desde dominios que imitan a empresas legítimas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosLazarus Groupzero-dayWindowsprivilegios SYSTEMCVE-2026-68820ciberespionajedefensaaeroespacial
Volver al inicio