Lazarus Group regresa con una campaña dirigida a defensa y aeroespacial que combina rootkit de kernel y reclutamiento social

Autor: Publicada 6 min de lectura 160 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La agrupación norcoreana conocida como Lazarus Group ha vuelto a demostrar que sigue perfeccionando técnicas de intrusión dirigidas a la industria de defensa y aeroespacial. Según la investigación publicada por Check Point, los atacantes aprovecharon una vulnerabilidad de día cero recientemente parcheada en Windows (CVE-2026-68820) para escalar privilegios y, a partir de ahí, desplegar una cadena de infecciones que culmina en la instalación de nuevos backdoors —denominados Troy y ForestTiger— y en la activación de un rootkit en modo kernel para ocultar su presencia. El vector inicial no fue un exploit “explosivo” en Internet, sino un viejo caballo de Troya social: mensajes de reclutamiento falsos vinculados a la campaña conocida como Operation Dream Job, que atrae a profesionales con ofertas de trabajo simuladas en compañías reales.

Qué ocurrió (hechos confirmados): Check Point atribuye esta ola a Lazarus y documenta dos rutas de infección paralelas. En la primera, la víctima descarga un archivo cifrado que desencadena una cadena de DLL side‑loading; una librería maliciosa llamada libmupdf.dll muestra una falsa descripción de trabajo mientras dispara en memoria un descargador llamado MISTPEN. En la segunda, la víctima instala un visor PDF troceado llamado “SecurityPDF” descargado desde sitios que imitan el branding de Enveil; ese visor detecta un marcador concreto en documentos (texto literal) y, si lo encuentra, descifra y ejecuta un payload en memoria que carga el backdoor Troy. El exploit de escalada local es CVE-2026-68820 contra AFD.sys (Ancillary Function Driver for WinSock) y fue parcheado por Microsoft en las actualizaciones de agosto de 2026. El esfuerzo final del atacante es lograr privilegios SYSTEM, desplazar sus componentes a procesos de alto nivel y desactivar o burlar controles de seguridad en el kernel mediante un módulo conocido aquí como FudModule (versión 3.1).

Lazarus Group regresa con una campaña dirigida a defensa y aeroespacial que combina rootkit de kernel y reclutamiento social
Imagen generada con IA.

Cómo funciona técnicamente la cadena: el flujo combina ingeniería social, componentes de usuario (PDF/ DLL), un descargador en memoria que comunica con servicios legítimos en la nube (Microsoft Graph API y OneDrive) para recuperar módulos y un exploit kernel para elevar privilegios. MISTPEN descarga y ejecuta módulos de reconocimiento (perfilado del host y listado de procesos), toma capturas de pantalla y prepara la ejecución del LPE loader que negocia claves con ML‑KEM (algoritmo post‑cuántico) para descifrar y ejecutar FudModule. FudModule 3.1 se aprovecha del acceso a nivel kernel para alterar la política de integridad de código (incluyendo la manipulación de Smart App Control) mediante una llamada a NtSetSystemInformation, permitiendo que cargas maliciosas evadan las protecciones que normalmente bloquearían binarios no verificados.

Quiénes resultan afectados y por qué importa: las víctimas confirmadas son compañías de defensa y aeroespaciales en Francia, Alemania, Brasil e India; sin embargo, la metodología —reclutamiento falso, uso de infraestructuras legítimas comprometidas y explotación de un LPE en Windows— es aplicable a cualquier organización con perfiles técnicos o propiedad intelectual valiosa. El control total sobre hosts críticos permite exfiltrar propiedad intelectual, credenciales, diseños sensibles y establecer persistencia para futuras campañas de espionaje o sabotaje.

Prácticas ofensivas que complican la detección: los atacantes abusaron de infraestructura legítima comprometida: WordPress y SharePoint hackeados, servidores Roundcube vulnerables (CVE-2025-49113) que alojaban un web shell llamado RelayShell, y servicios cloud de Microsoft para descargar cargas útiles. Al respaldar el C2 en dominios y plataformas “reputadas” o en sitios genuinos ya comprometidos, el tráfico malicioso se mezcla con tráfico normal, reduciendo la eficacia de reglas basadas únicamente en reputación o listas negras.

Qué está confirmado y qué sigue en disputa: está corroborado por Check Point que la campaña usó CVE-2026-68820 para elevar privilegios y que la entrega inicial incluyó reclutadores falsos y visores PDF troceados; también se documentaron los componentes MISTPEN, Troy, ForestTiger y FudModule 3.1. La atribución a Lazarus es la evaluación de los investigadores y se basa en indicadores de herramienta, infraestructura y tácticas, técnicas y procedimientos (TTP); en ciberseguridad la atribución siempre conlleva grados de incertidumbre y debería considerarse con ese matiz. Específicos detalles sobre cuántos sistemas fueron comprometidos en total, el alcance exacto de datos exfiltrados y si hubo complicidad interna en alguna de las organizaciones aún no parecen públicos.

Consecuencias reales y riesgos adicionales: la combinación de un LPE kernel y evasión de políticas de integridad implica que las cargas maliciosas pueden ejecutar persistencia de alto nivel difícil de eliminar sin un reprovisionamiento completo del sistema. El uso de servicios en la nube legítimos para la telemetría y descarga reduce la visibilidad de detección en redes que permiten ese tráfico. Además, infectar servidores de terceros para lanzar phishing incrementa el riesgo de pérdida de reputación para proveedores externos y complica las defensas basadas en listas de remitentes o DNS, porque los emails pueden partir desde infraestructuras “confiables”.

Qué debe hacer usted ahora — medidas concretas e inmediatas: aplique los parches de Microsoft de forma prioritaria en todos los endpoints y servidores Windows: la corrección para CVE-2026-68820 fue publicada en el boletín de agosto de 2026 (vía Microsoft Security Response Center). Verifique actualizaciones y hashes desde fuentes oficiales, no desde resultados de búsqueda o enlaces en mensajes no solicitados. Desactive o restrinja OneDrive/Graph API para estaciones críticas si no es imprescindible y monitorice el uso de esos APIs desde cuentas con privilegios.

Lazarus Group regresa con una campaña dirigida a defensa y aeroespacial que combina rootkit de kernel y reclutamiento social
Imagen generada con IA.

Compruebe indicadores en sus endpoints: presencia de libmupdf.dll en rutas inusuales, binarios con nombres relacionados con los módulos documentados (MISTPEN, FudModule, ForestTiger, Troy), procesos msiexec.exe que actúan como padres inesperados y cambios en políticas de integridad (Smart App Control). Realice análisis forenses en sistemas sospechosos, incluyendo volcado de memoria y búsqueda de módulos in‑memory. En servidores públicos (WordPress, SharePoint, Roundcube) aplique parches disponibles, revise integridad de archivos y busque web shells como RelayShell; si detecta compromiso, revoque credenciales, haga limpieza completa y considere restaurar desde copias de seguridad limpias.

Refuerce controles preventivos: implemente Application Control (WDAC/Smart App Control) con listas blancas firmadas por la organización, active protecciones de virtualización (HVCI) donde sea posible, restrinja cuentas con privilegios locales y aplique principio de menor privilegio. Capacite a empleados sobre el modus operandi de Operation Dream Job: verificación independiente de ofertas de trabajo (no responder a enlaces), comprobación de perfiles de reclutadores a través de canales corporativos y evitar instalar visores o software desde páginas encontradas en buscadores.

Si encuentra indicios de compromiso, aísle los activos afectados, preserve evidencias, contacte a su equipo de respuesta a incidentes y a los CERT o autoridades correspondientes. Para información técnica y seguimiento de parches, consulte a Microsoft en https://msrc.microsoft.com y los análisis de amenazas públicos como los de Check Point en https://www.checkpoint.com/research/. Mantener las actualizaciones al día y tratar la confianza en los canales como algo que puede ser falsificado son ahora pasos esenciales para reducir el riesgo de intrusiones de este tipo.

Cobertura

Relacionadas

Mas noticias del mismo tema.