Zero-day en el núcleo de Windows: hackers obtienen privilegios SYSTEM mediante un controlador del sistema

Zero-day en el núcleo de Windows: hackers obtienen privilegios SYSTEM mediante un controlador del sistema

Desciframos el arsenal de malware del grupo norcoreano Lazarus.

image

La oferta de trabajo en una conocida empresa de defensa o aviación puede terminar en el control total del equipo. Especialistas de Check Point detectaron una nueva oleada de la campaña Operación Dream Job, que se relaciona con el grupo norcoreano Lazarus. Los atacantes atraen a empleados con ofertas de empleo atractivas y luego infectan sus equipos mediante documentos falsos y programas para ver PDF.

La campaña continúa desde principios de 2026 y se dirige principalmente a organizaciones de defensa, aeroespaciales y aeronáuticas. Check Point detectó actividad en Europa, Asia y Sudamérica, incluyendo Francia, Alemania, Brasil e India. No se sabe con certeza cómo encuentran a las víctimas actuales. En operaciones anteriores Lazarus contactaba a personas a través de LinkedIn y aplicaciones de mensajería, haciéndose pasar por reclutadores.

Los especialistas identificaron de inmediato dos escenarios de infección. En el primero, a la víctima se le pide descargar un archivo cifrado que contiene un visor de PDF legítimo, una biblioteca maliciosa y un archivo enmascarado. Al ejecutarlo, el programa muestra una descripción verosímil de la vacante, por ejemplo en nombre de Lockheed Martin, y en la memoria del equipo se activa silenciosamente el cargador MISTPEN. Para obtener los componentes siguientes, MISTPEN consulta OneDrive a través de la interfaz Microsoft Graph.

Tras la infección, el malware recopila información del sistema, del usuario y de los procesos en ejecución, y también puede tomar capturas del escritorio. A continuación, Lazarus explota una vulnerabilidad hasta entonces desconocida, CVE-2026-68820, en el controlador del sistema AFD.sys que Windows usa para gestionar las conexiones de red. La vulnerabilidad permite elevar privilegios al nivel SYSTEM y ejecutar FudModule, que oculta la actividad de los atacantes frente a las soluciones de seguridad.

Check Point confirmó que la vulnerabilidad funcionaba incluso en Windows 11 completamente actualizado. La causa fue un error que se produce cuando varios hilos trabajan simultáneamente con el mismo objeto en memoria. Lazarus aprovechó CVE-2026-68820 al menos desde principios de julio de 2026. Los especialistas informaron a Microsoft sobre la vulnerabilidad el 28 de julio; la empresa confirmó el problema el 31 de julio y publicó la corrección el 11 de agosto dentro de las actualizaciones mensuales de seguridad.

En una variante más reciente de Operación Dream Job, los atacantes cambiaron el esquema. A las víctimas se les propone instalar SecurityPDF, un visor de PDF modificado supuestamente vinculado a la empresa Enveil. Check Point encontró al menos tres sitios falsos de Enveil que distribuían SecurityPDF. Algunas páginas alcanzaban posiciones elevadas en los resultados de búsqueda e incluso aparecían como primer resultado para consultas relevantes. Según Check Point, Enveil no fue comprometida y no tiene relación con la campaña.

SecurityPDF se basa en un programa legítimo de código abierto. Cuando el usuario abre un documento especialmente preparado, el visor modificado detecta una marca oculta, extrae un ejecutable cifrado y lo lanza. Así se instala en el equipo una nueva puerta trasera llamada Troy. El malware admite 17 comandos, incluidos ejecutar programas, manipular archivos, descargar y exfiltrar datos, terminar procesos y ejecutar código adicional directamente en memoria.

Parte de la infraestructura de Lazarus se apoyó en servidores ajenos comprometidos. El grupo utilizó servidores de correo web Roundcube y sitios en sistemas de gestión de contenidos para enviar comandos a los equipos infectados. Muchos servidores Roundcube seguían siendo vulnerables a CVE-2025-49113, y las credenciales de acceso de algunos de ellos ya figuraban en filtraciones en la darknet. Tras comprometerlos, Lazarus instalaba un shell hasta entonces desconocido llamado RelayShell, que convertía el servidor en un nodo intermedio de comunicación.

Este esquema ayuda a enmascarar el intercambio malicioso de datos como tráfico web normal y, al mismo tiempo, a aprovechar la reputación de organizaciones reales. Check Point registró al menos un caso en el que una empresa ya comprometida en Europa Occidental se convirtió en plataforma para enviar posteriormente campañas de phishing dirigidas a otras víctimas. Para protegerse, los especialistas recomiendan instalar las actualizaciones de agosto para Windows, comprobar las señales de compromiso publicadas y extremar la precaución ante ofertas de trabajo inesperadas que requieran descargar documentos o programas.