Zero-day de Windows AFD.sys apaga 94 canales de monitoreo y lleva a Lazarus al corazón de la defensa europea

Informe de Check Point Research publicado el 17 detalla el backdoor Troy y el rootkit FudModule utilizados para silenciar EDRs en empresas de aviación y defensa en Francia, Alemania, India y Brasil.
Check Point Research publicó este lunes el informe completo sobre la nueva ola de la Operación Dream Job, el esquema de espionaje norcoreano que ahora utiliza ofertas de empleo falsas para instalar un backdoor inédito llamado Troy y explotar la vulnerabilidad CVE-2026-68820 en el controlador AFD.sys de Windows. El texto cierra la ventana de cinco semanas que el grupo Lazarus tuvo para operar antes de que Microsoft aplicara el parche, el 11 de agosto.
La CVE-2026-68820 es un use-after-free en el Ancillary Function Driver for WinSock. El CVSS quedó en 7.0 porque el atacante necesita tener código ya funcionando en la máquina, pero el efecto práctico es la escalada inmediata a SYSTEM. Una vez en SYSTEM, Lazarus carga en memoria el FudModule, un rootkit de modo kernel que Check Point dice haber derribado 94 canales de telemetría de seguridad de una vez. Es el número que le interesa al CISO: un EDR sin canal no ve al atacante.
Cómo funciona la ofensiva internamente
La víctima recibe un mensaje de reclutador a través de LinkedIn, con un puesto y salario acordes a su carrera. El archivo adjunto es un PDF cifrado que solo se abre en SecurityPDF, un lector trojanizado distribuido por el propio Lazarus. Al instalar el lector, el objetivo activa la cadena: primero el cargador MISTPEN garantiza persistencia, luego el módulo local de escalada ejecuta la CVE-2026-68820, y finalmente el Troy se graba en disco. Según Check Point, el Troy es una DLL única con capacidad de reconocimiento de red, recopilación de credenciales, ejecución remota y desactivación de los canales de EDR.
El comando y control no proviene de infraestructura propia de Lazarus. El grupo comprometió al menos 17 nodos relay en instalaciones vulnerables de Roundcube Webmail y WordPress, muchos de ellos aún expuestos a la CVE-2025-49113 divulgada en 2025. El tráfico malicioso sale de la víctima pareciendo un pedido HTTP normal para un servidor de correo de una pequeña empresa francesa que ya fue comprometida antes; nada en el registro de proxy alerta al SOC.
Los objetivos y el mapa geográfico
La campaña, activa desde julio, ha afectado a contratistas de aviación y aeronáutica en Francia, Alemania, India y Brasil, según confirmó Security Affairs con base en los indicadores de compromiso de Check Point. Una empresa francesa comprometida fue reutilizada como punto de partida para spear phishing contra terceros, lo que aumenta la superficie de daño sin que Lazarus necesite renovar su infraestructura.
En India, el objetivo natural son los polos aeroespaciales en Bengaluru y Hyderabad, donde HAL e integradores subsidiarios intercambian código y proyectos con clientes occidentales. En Brasil, Embraer y su cadena de proveedores en São José dos Campos y Botucatu operan con ingeniería integrada a los contratistas estadounidenses y europeos, lo que hace que cualquier ingeniero senior local sea un objetivo de interés. Check Point no nombró víctimas, pero los sectores citados son consistentes con la operación de empresas de defensa y aviación en estos hubs.
Lo que cambia para el CISO el martes por la mañana
El parche de Microsoft ya está disponible desde el 11 de agosto; cualquier entorno con un retraso mayor a siete días en la aplicación del KB de agosto está expuesto. La recomendación técnica de Check Point es seguir el parche con una regla de detección para la carga de una DLL única en procesos de lector de PDF fuera del estándar corporativo, y endurecer la política de descarga de utilidades de terceros. Según Sergey Shykevich, gerente del grupo de inteligencia de amenazas de Check Point, Lazarus continuará utilizando LinkedIn como vector de entrada, y el único filtro que funciona es el proceso interno de reclutamiento, no la herramienta.
Eva Chen, CEO de Trend Micro, dijo a Reuters este mes que la proporción de ataques con el uso de rootkits de modo kernel más que se duplicó desde el inicio del año. Trend defiende que la respuesta correcta es migrar la telemetría fuera del kernel, apostando por la observabilidad a partir del hypervisor. El contraargumento, hecho por analistas de Mandiant en el mismo informe, es que el costo operativo de esta migración todavía es mayor que el daño estimado. Para el responsable de detección de un integrador brasileño que atiende a Embraer y un segundo cliente del sector aeronáutico, que habló en condición de anonimato, lo más urgente el martes es auditar la lista de PDFs descargados por ingenieros senior en las últimas seis semanas y comparar hashes con los indicadores de compromiso publicados por Check Point. Es un trabajo manual que consume tres días de un analista de respuesta, pero es el filtro que separa a quienes fueron solo objetivos de quienes fueron víctimas. La campaña de Lazarus no se desmantela con un parche; se desmantela con procesos.