Lazarus vinculado a ataques de día cero contra Windows que distribuyen la puerta trasera Troy

El grupo Lazarus, vinculado a Corea del Norte, ha sido observado explotando una vulnerabilidad de Windows recientemente corregida en ataques contra organizaciones de defensa y aeroespaciales, según un...

El grupo Lazarus, vinculado a Corea del Norte, ha sido observado explotando una vulnerabilidad de Windows recientemente corregida en ataques contra organizaciones de defensa y aeroespaciales, según una investigación de Check Point. La campaña tuvo como objetivo a víctimas en Francia, Alemania, Brasil y la India, y distribuyó una puerta trasera previamente no documentada conocida como Troy.

La actividad forma parte de la campaña de larga duración «Operation Dream Job», en la que los operadores de Lazarus se hacen pasar por reclutadores y contactan con profesionales a través de plataformas como LinkedIn. A las víctimas se les presentan oportunidades laborales convincentes y se las anima a abrir documentos maliciosos o instalar software anunciado como un visor de PDF.

Explotación y distribución del malware

El fallo explotado, identificado como CVE-2026-68820, afecta a Windows Ancillary Function Driver for WinSock, o AFD.sys. Microsoft solucionó la vulnerabilidad de escalada de privilegios en sus actualizaciones de seguridad de agosto de 2026. Check Point afirmó que informó del problema a finales de julio, pero había identificado indicios de una explotación exitosa desde principios de junio.

Los investigadores identificaron dos vías principales de infección. En una de ellas, un archivo comprimido cifrado inicia una cadena de carga lateral de DLL. Una biblioteca maliciosa muestra una descripción de empleo fraudulenta mientras carga en memoria el descargador MISTPEN. MISTPEN puede recopilar información del sistema, enumerar procesos, capturar pantallas y obtener componentes adicionales, incluidas herramientas utilizadas para explotar el fallo de AFD.sys.

La segunda vía utiliza una aplicación SecurityPDF falsa distribuida a través de sitios web que suplantan a la empresa de seguridad Enveil. La aplicación busca un marcador específico en los documentos abiertos y, cuando está presente, descifra una carga útil integrada que carga Troy directamente en la memoria. La puerta trasera admite funciones como la transferencia de archivos, el archivado de datos, el acceso al shell, la finalización de procesos, los cambios de configuración y la inyección de DLL en memoria.

Rootkit e infraestructura comprometida

Tras obtener privilegios de nivel SYSTEM, los atacantes supuestamente inyectan malware en un proceso privilegiado y despliegan FudModule 3.1, un rootkit de kernel actualizado. La herramienta puede interferir con Smart App Control y con los mecanismos de las políticas de integridad de código de Windows, lo que ayuda a ocultar la intrusión y debilitar las protecciones de seguridad.

En lugar de depender únicamente de una infraestructura dedicada de mando y control, Lazarus utilizó servidores comprometidos de WordPress, SharePoint y Roundcube. Según los informes, algunos sistemas Roundcube fueron vulnerados mediante CVE-2025-49113 y equipados con una shell web de PHP llamada RelayShell. La campaña también incluyó al menos tres dominios que imitaban a Enveil y, en un caso, utilizó una organización francesa previamente comprometida para distribuir mensajes de phishing.

La operación demuestra cómo la ingeniería social, las marcas de confianza, los sitios web comprometidos y la explotación de vulnerabilidades de día cero pueden combinarse para eludir las defensas convencionales contra el phishing y mantener el acceso a objetivos de alto valor.