Análisis Principal
Seguridad y Riesgo5 min

Lazarus explora zero-day en controlador de Windows e instala rootkit en ataques a defensa y aeroespacial

Analista solitário em SOC no meio da madrugada, com telão exibindo dump de kernel do Windows em vermelho.

Grupo norcoreano utilizó la CVE-2026-68820 en AFD.sys para escalar privilegios a SYSTEM en campaña global de espionaje. Microsoft corrigió en el Patch Tuesday de agosto, solo días después de la divulgación de Check Point.

Microsoft corrigió este martes, 11 de agosto, una vulnerabilidad en el controlador AFD.sys de Windows que operadores vinculados a Corea del Norte han estado explotando activamente para instalar un rootkit en máquinas comprometidas. La vulnerabilidad recibió el identificador CVE-2026-68820, puntaje CVSS 7.0 y clasificación importante, pero el alcance de la campaña detrás de ella justifica una atención mayor de lo que la nota sugiere.


AFD.sys es el Ancillary Function Driver for WinSock, un componente de modo kernel que sirve como columna vertebral de la API de sockets de Windows. La falla es del tipo use-after-free y depende de activar una condición de carrera en el controlador. Explotada localmente, permite que un atacante ya con ejecución en la máquina se eleve a privilegios SYSTEM sin ninguna interacción del usuario.


FudModule v3.1: lo que viene después de la escalada


El detalle que cambia la lectura es el payload entregado después de la escalada. Según investigadores de Check Point, que llevaron a cabo la divulgación responsable al proveedor, el binario instalado es el FudModule v3.1, la firma de Lazarus para el modo kernel. La nueva versión elimina callbacks de telemetría, desactiva minifilters, cierra el NT Kernel Logger y ciega a más de 90 proveedores de ETW. Los equipos que dependen de las pistas de auditoría nativas de Windows para la caza de amenazas quedan prácticamente sin visibilidad en endpoints ya comprometidos.


Detectar el FudModule por el comportamiento se ha vuelto más difícil precisamente porque la versión 3.1 fue diseñada para desactivar las fuentes de telemetría en las que EDRs típicos se apoyan. La recomendación mínima es aplicar el parche del martes inmediatamente en servidores expuestos y estaciones de ingeniería, y revisar la captura de eventos ETW en muestreo para identificar caídas anómalas de volumen que puedan indicar compromiso anterior a la divulgación.


Operation Dream Job: alcance geográfico


La explotación integra la llamada Operation Dream Job, campaña de espionaje que Check Point rastrea desde principios de 2026 y que apunta a defensa, aeroespacial y aviación. Actividad confirmada fue observada en Europa, India y Brasil, entre otras regiones. El patrón es conocido: acercamiento a través de LinkedIn con falsas ofertas de trabajo para ingenieros e investigadores, seguido de adjuntos contaminados que sirven como cabeza de puente para el rootkit.


En India, el objetivo directo suele ser la base industrial de defensa doméstica y los centros de ingeniería tercerizados por primes occidentales, dos vectores que han ganado volumen en los últimos años con el programa Make in India. En Brasil, la mención es operacional, no geopolítica: proveedores locales de las cadenas aeroespacial y de defensa suelen integrar consorcios internacionales con contrapartes europeas y de la India, y es esa intersección que el grupo tiende a explorar. Embraer, Atech e IMBEL no respondieron a solicitudes de comentarios sobre la exposición a esta campaña específica hasta el cierre de este artículo.


El Patch Tuesday en torno a la falla


Además de la CVE-2026-68820, el paquete de agosto trajo correcciones para alrededor de 398 vulnerabilidades, tres de ellas zero-days según el conteo de Microsoft. Las otras dos aún no han sido asociadas públicamente a explotación activa. El ciclo incluye bugs de ejecución remota de código de gravedad superior, entre ellos el CVE-2026-62893 en el servicio TFTP de Windows Deployment Services (CVSS 9.8) y el CVE-2026-55040 en SharePoint Server Subscription Edition, 2019 y 2016 (CVSS 9.1). Ninguno de los dos ha sido observado siendo explotado hasta esta mañana, pero ambos abren camino para código remoto sin autenticación en entornos que muchos equipos aún mantienen expuestos internamente.


La orden de prioridad que suele existir, tratar RCEs críticos primero, necesita ser invertida aquí. Un RCE sin explotación conocida entra en el ciclo normal. Un zero-day de kernel ya siendo usado por un grupo estatal contra objetivos de defensa y aviación, con un rootkit diseñado para cegar EDR, tiene otra clasificación. Para CISOs de consultorías que atienden estos sectores en más de una geografía, la CVE-2026-68820 pertenece a la fila de incidente, no a la de parche.


Microsoft no vinculó públicamente víctimas específicas a la explotación, y Check Point se mantuvo dentro del estándar de no citar clientes. Lo que está en registro es la atribución al Lazarus, el rootkit y la lista de sectores afectados. Para consultorías de seguridad que realizan caza en entornos multinacionales, este es el desencadenante para revisar la telemetría de los últimos 60 días en lugar de esperar el próximo boletín.

Análisis Principal