Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

sofx+1sofx+1sofx+1El grupo norcoreano Lazarus aprovechó una vulnerabilidad de Windows previamente desconocida para tomar el control de ordenadores en empresas de defensa, aeroespaciales y de aviación de varios países, envolviendo el ataque en cifrado resistente a la computación cuántica para ocultar el exploit durante su entrega, según revelaron investigadores esta semana.
Microsoft corrigió el fallo, registrado como CVE-2026-68820, el 11 de agosto como parte de su actualización mensual de seguridad, y la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) ordenó a las agencias civiles federales aplicar la solución antes del 25 de agosto. Check Point Research, que descubrió la vulnerabilidad y la notificó a Microsoft el 28 de julio, afirmó que Lazarus llevaba ejecutando el exploit desde al menos principios de julio, con una muestra de rootkit recuperada que llevaba fecha de compilación del 7 de julio.sofx+1
Las incursiones son la última ola de la Operation Dream Job, una campaña de Lazarus activa desde 2020 en la que sus operadores se hacen pasar por reclutadores y se dirigen a ingenieros con ofertas de trabajo fraudulentas. En esta ocasión, los atacantes se hicieron pasar por reclutadores de Lockheed Martin y de la empresa de tecnología de privacidad Enveil, contactando a los objetivos en LinkedIn y aplicaciones de mensajería antes de enviar archivos maliciosos disfrazados de material de selección. Check Point señaló que Enveil no fue atacada ni comprometida.etvbharat+2
La vulnerabilidad en sí es una condición de carrera de tipo use-after-free en AFD.sys, el controlador de Windows que gestiona las conexiones de sockets de red. Permite que un atacante con acceso previo eleve sus privilegios al nivel SYSTEM sin interacción del usuario. Check Point confirmó el exploit en un sistema Windows 11 totalmente actualizado.bleepingcomputer+2
Lo que distingue a esta ola es el mecanismo de entrega. Antes de descargar el exploit de elevación de privilegios, el software malicioso negoció su canal de comando utilizando Kyber (ML-KEM), el esquema de encapsulación de claves estandarizado por el Instituto Nacional de Estándares y Tecnología de EE. UU. en 2024 para resistir futuros ataques de ordenadores cuánticos. Superponer eso sobre el cifrado convencional dificultó la inspección de la entrega del exploit por parte de los defensores.sofx
Una vez instalada, la carga útil fue FudModule, un rootkit de kernel de Lazarus que deshabilita 94 canales de monitoreo de Event Tracing para Windows y altera Smart App Control. El grupo ejecutó su infraestructura casi por completo en equipos que no le pertenecían, utilizando servidores de correo web Roundcube secuestrados y tiendas en línea comprometidas para retransmitir el tráfico. Check Point identificó al menos 17 servidores de este tipo.bleepingcomputer+1
Los objetivos se concentraron en Francia, Alemania, Brasil e India, y al menos una organización francesa comprometida se utilizó para lanzar ataques de spear-phishing contra víctimas adicionales.etvbharat+1
Sergey Shykevich, director de inteligencia de amenazas de Check Point, afirmó que el peligro residía en cómo el grupo integró infraestructura de confianza en cada etapa. "Se escondieron a la vista de todos, detrás de los primeros resultados de búsqueda, marcas reales de proveedores y la reputación de organizaciones que ya habían comprometido", dijo.sofx