Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La agrupación norcoreana conocida como Lazarus Group ha vuelto a demostrar que sigue perfeccionando técnicas de intrusión dirigidas a la industria de defensa y aeroespacial. Según la investigación publicada por Check Point, los atacantes aprovecharon una vulnerabilidad de día cero recientemente parcheada en Windows (CVE-2026-68820) para escalar privilegios y, a partir de ahí, desplegar una cadena de infecciones que culmina en la instalación de nuevos backdoors —denominados Troy y ForestTiger— y en la activación de un rootkit en modo kernel para ocultar su presencia. El vector inicial no fue un exploit “explosivo” en Internet, sino un viejo caballo de Troya social: mensajes de reclutamiento falsos vinculados a la campaña conocida como Operation Dream Job, que atrae a profesionales con ofertas de trabajo simuladas en compañías reales.
Qué ocurrió (hechos confirmados): Check Point atribuye esta ola a Lazarus y documenta dos rutas de infección paralelas. En la primera, la víctima descarga un archivo cifrado que desencadena una cadena de DLL side‑loading; una librería maliciosa llamada libmupdf.dll muestra una falsa descripción de trabajo mientras dispara en memoria un descargador llamado MISTPEN. En la segunda, la víctima instala un visor PDF troceado llamado “SecurityPDF” descargado desde sitios que imitan el branding de Enveil; ese visor detecta un marcador concreto en documentos (texto literal) y, si lo encuentra, descifra y ejecuta un payload en memoria que carga el backdoor Troy. El exploit de escalada local es CVE-2026-68820 contra AFD.sys (Ancillary Function Driver for WinSock) y fue parcheado por Microsoft en las actualizaciones de agosto de 2026. El esfuerzo final del atacante es lograr privilegios SYSTEM, desplazar sus componentes a procesos de alto nivel y desactivar o burlar controles de seguridad en el kernel mediante un módulo conocido aquí como FudModule (versión 3.1).

Cómo funciona técnicamente la cadena: el flujo combina ingeniería social, componentes de usuario (PDF/ DLL), un descargador en memoria que comunica con servicios legítimos en la nube (Microsoft Graph API y OneDrive) para recuperar módulos y un exploit kernel para elevar privilegios. MISTPEN descarga y ejecuta módulos de reconocimiento (perfilado del host y listado de procesos), toma capturas de pantalla y prepara la ejecución del LPE loader que negocia claves con ML‑KEM (algoritmo post‑cuántico) para descifrar y ejecutar FudModule. FudModule 3.1 se aprovecha del acceso a nivel kernel para alterar la política de integridad de código (incluyendo la manipulación de Smart App Control) mediante una llamada a NtSetSystemInformation, permitiendo que cargas maliciosas evadan las protecciones que normalmente bloquearían binarios no verificados.
Quiénes resultan afectados y por qué importa: las víctimas confirmadas son compañías de defensa y aeroespaciales en Francia, Alemania, Brasil e India; sin embargo, la metodología —reclutamiento falso, uso de infraestructuras legítimas comprometidas y explotación de un LPE en Windows— es aplicable a cualquier organización con perfiles técnicos o propiedad intelectual valiosa. El control total sobre hosts críticos permite exfiltrar propiedad intelectual, credenciales, diseños sensibles y establecer persistencia para futuras campañas de espionaje o sabotaje.
Prácticas ofensivas que complican la detección: los atacantes abusaron de infraestructura legítima comprometida: WordPress y SharePoint hackeados, servidores Roundcube vulnerables (CVE-2025-49113) que alojaban un web shell llamado RelayShell, y servicios cloud de Microsoft para descargar cargas útiles. Al respaldar el C2 en dominios y plataformas “reputadas” o en sitios genuinos ya comprometidos, el tráfico malicioso se mezcla con tráfico normal, reduciendo la eficacia de reglas basadas únicamente en reputación o listas negras.
Qué está confirmado y qué sigue en disputa: está corroborado por Check Point que la campaña usó CVE-2026-68820 para elevar privilegios y que la entrega inicial incluyó reclutadores falsos y visores PDF troceados; también se documentaron los componentes MISTPEN, Troy, ForestTiger y FudModule 3.1. La atribución a Lazarus es la evaluación de los investigadores y se basa en indicadores de herramienta, infraestructura y tácticas, técnicas y procedimientos (TTP); en ciberseguridad la atribución siempre conlleva grados de incertidumbre y debería considerarse con ese matiz. Específicos detalles sobre cuántos sistemas fueron comprometidos en total, el alcance exacto de datos exfiltrados y si hubo complicidad interna en alguna de las organizaciones aún no parecen públicos.
Consecuencias reales y riesgos adicionales: la combinación de un LPE kernel y evasión de políticas de integridad implica que las cargas maliciosas pueden ejecutar persistencia de alto nivel difícil de eliminar sin un reprovisionamiento completo del sistema. El uso de servicios en la nube legítimos para la telemetría y descarga reduce la visibilidad de detección en redes que permiten ese tráfico. Además, infectar servidores de terceros para lanzar phishing incrementa el riesgo de pérdida de reputación para proveedores externos y complica las defensas basadas en listas de remitentes o DNS, porque los emails pueden partir desde infraestructuras “confiables”.
Qué debe hacer usted ahora — medidas concretas e inmediatas: aplique los parches de Microsoft de forma prioritaria en todos los endpoints y servidores Windows: la corrección para CVE-2026-68820 fue publicada en el boletín de agosto de 2026 (vía Microsoft Security Response Center). Verifique actualizaciones y hashes desde fuentes oficiales, no desde resultados de búsqueda o enlaces en mensajes no solicitados. Desactive o restrinja OneDrive/Graph API para estaciones críticas si no es imprescindible y monitorice el uso de esos APIs desde cuentas con privilegios.

Compruebe indicadores en sus endpoints: presencia de libmupdf.dll en rutas inusuales, binarios con nombres relacionados con los módulos documentados (MISTPEN, FudModule, ForestTiger, Troy), procesos msiexec.exe que actúan como padres inesperados y cambios en políticas de integridad (Smart App Control). Realice análisis forenses en sistemas sospechosos, incluyendo volcado de memoria y búsqueda de módulos in‑memory. En servidores públicos (WordPress, SharePoint, Roundcube) aplique parches disponibles, revise integridad de archivos y busque web shells como RelayShell; si detecta compromiso, revoque credenciales, haga limpieza completa y considere restaurar desde copias de seguridad limpias.
Refuerce controles preventivos: implemente Application Control (WDAC/Smart App Control) con listas blancas firmadas por la organización, active protecciones de virtualización (HVCI) donde sea posible, restrinja cuentas con privilegios locales y aplique principio de menor privilegio. Capacite a empleados sobre el modus operandi de Operation Dream Job: verificación independiente de ofertas de trabajo (no responder a enlaces), comprobación de perfiles de reclutadores a través de canales corporativos y evitar instalar visores o software desde páginas encontradas en buscadores.
Si encuentra indicios de compromiso, aísle los activos afectados, preserve evidencias, contacte a su equipo de respuesta a incidentes y a los CERT o autoridades correspondientes. Para información técnica y seguimiento de parches, consulte a Microsoft en https://msrc.microsoft.com y los análisis de amenazas públicos como los de Check Point en https://www.checkpoint.com/research/. Mantener las actualizaciones al día y tratar la confianza en los canales como algo que puede ser falsificado son ahora pasos esenciales para reducir el riesgo de intrusiones de este tipo.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...