Lazarus Group explota un Zero-Day de Windows para obtener privilegios SYSTEM y atacar a la industria de defensa

XPoint
Publicado el 12/08/2026

Una nueva campaña confirma la evolución del ciberespionaje norcoreano

El grupo Lazarus, vinculado al gobierno de Corea del Norte, ha vuelto a demostrar por qué continúa siendo una de las amenazas más sofisticadas del panorama mundial. Investigadores de Check Point Research revelaron una nueva campaña de Operation Dream Job, donde los atacantes explotaron una vulnerabilidad Zero-Day de Windows para comprometer organizaciones del sector defensa y aeroespacial en Francia, Alemania, Brasil e India.

La operación combina ingeniería social altamente convincente, malware desarrollado específicamente para espionaje, explotación de una vulnerabilidad previamente desconocida de Windows y el abuso de infraestructura legítima comprometida para dificultar su detección.


CVE-2026-68820: el Zero-Day que permitió obtener privilegios SYSTEM

El ataque aprovecha la vulnerabilidad CVE-2026-68820 (CVSS 7.0), una falla de escalamiento local de privilegios presente en el controlador Windows Ancillary Function Driver for WinSock (AFD.sys).

Microsoft corrigió esta vulnerabilidad durante el Patch Tuesday de agosto de 2026, pero antes de su publicación Lazarus ya la estaba utilizando activamente en ataques dirigidos.

La explotación permite que un atacante pase de privilegios de usuario estándar a NT AUTHORITY\SYSTEM, obteniendo control total sobre el equipo comprometido y facilitando la evasión de soluciones EDR, antivirus y otros mecanismos de protección.


Operation Dream Job continúa evolucionando

Desde 2020, Operation Dream Job ha sido una de las campañas de espionaje más persistentes atribuidas a Lazarus.

Su objetivo consiste en comprometer profesionales con acceso a información sensible mediante falsas ofertas laborales provenientes de empresas reconocidas como:

  • Lockheed Martin
  • Enveil
  • Empresas aeroespaciales
  • Contratistas de defensa
  • Fabricantes de tecnología avanzada

Los atacantes establecen contacto principalmente a través de LinkedIn, donde crean perfiles falsos de reclutadores para generar confianza antes de enviar documentación maliciosa relacionada con supuestas oportunidades laborales.


Dos cadenas de infección altamente sofisticadas

Check Point identificó dos mecanismos de compromiso utilizados simultáneamente.

1. DLL Side-Loading

Las víctimas reciben un archivo comprimido cifrado que contiene un visor PDF aparentemente legítimo.

Durante la ejecución se produce un ataque de DLL Side-Loading, cargando una biblioteca maliciosa denominada libmupdf.dll, encargada de mostrar una falsa descripción del cargo mientras ejecuta silenciosamente el downloader MISTPEN.

Este componente utiliza Microsoft Graph API y OneDrive como canales de comunicación para descargar módulos adicionales y finalmente desplegar el backdoor ForestTiger (ScoringMathTea).


2. Visor PDF troyanizado «SecurityPDF»

En un segundo escenario, la víctima descarga una versión modificada del software SecurityPDF desde sitios web falsificados que imitan a Enveil.

Cuando el usuario abre un documento especialmente preparado, el visor detecta una marca oculta dentro del PDF, descifra un payload cifrado y carga directamente en memoria el nuevo backdoor Troy.

Este implante incorpora al menos 17 comandos remotos, incluyendo:

  • Ejecución de comandos
  • Shell interactiva
  • Captura de pantalla
  • Transferencia de archivos
  • Inyección de DLL en memoria
  • Actualización dinámica de configuración
  • Exfiltración de información

Todo ello sin escribir componentes persistentes en disco.


MISTPEN: el nuevo downloader modular

Uno de los elementos más relevantes de esta campaña es MISTPEN, un downloader ligero y modular diseñado para preparar el entorno antes de desplegar el malware principal.

Entre sus capacidades destacan:

  • Inventario completo del sistema
  • Identificación de procesos activos
  • Enumeración de software de seguridad
  • Captura de pantallas múltiples
  • Perfilamiento del host
  • Carga dinámica de módulos adicionales

Una característica novedosa es el uso del algoritmo ML-KEM, un mecanismo criptográfico resistente a computación cuántica recientemente estandarizado por NIST, utilizado para proteger las comunicaciones entre el malware y su infraestructura.


FudModule 3.1: la evolución del rootkit de Lazarus

La campaña incorpora una nueva versión del conocido rootkit FudModule, utilizado por Lazarus desde al menos 2022.

La versión 3.1 introduce capacidades adicionales para manipular Smart App Control, el mecanismo de seguridad de Windows diseñado para impedir la ejecución de aplicaciones no confiables.

Una vez obtenidos privilegios SYSTEM, el malware modifica dinámicamente las políticas de integridad del sistema para reducir las restricciones de ejecución y facilitar la permanencia del implante sin generar alertas.

Este tipo de manipulación evidencia un profundo conocimiento interno del funcionamiento del kernel de Windows.


Infraestructura legítima utilizada como C2

Uno de los aspectos más sofisticados de la operación consiste en evitar infraestructura propia.

En lugar de servidores dedicados, Lazarus reutiliza:

  • Sitios WordPress comprometidos
  • Portales Microsoft SharePoint vulnerados
  • Servidores Roundcube comprometidos

Estos activos funcionan como servidores de comando y control (C2), mezclando el tráfico malicioso con comunicaciones legítimas y reduciendo considerablemente la probabilidad de detección.


RelayShell: nuevo Web Shell para Roundcube

Durante la investigación también fue identificado un nuevo web shell denominado RelayShell.

Los atacantes aprovecharon servidores Roundcube vulnerables mediante CVE-2025-49113, permitiendo ejecutar comandos remotos e intercambiar instrucciones mediante archivos de texto, un mecanismo extremadamente discreto frente a herramientas tradicionales de monitoreo.

En al menos un caso documentado, una organización francesa previamente comprometida fue utilizada para enviar nuevos correos de phishing, aprovechando la reputación del dominio legítimo para incrementar la tasa de éxito.


Sitios falsificados altamente creíbles

Los investigadores identificaron al menos tres dominios utilizados para distribuir el software malicioso:

  • envell[.]xyz
  • enveil[.]online
  • uxtramine[.]org

Todos imitaban visualmente a la empresa Enveil, dificultando que las víctimas detectaran el fraude incluso verificando superficialmente la página.


Un cambio en la forma de hacer phishing

Esta campaña demuestra cómo los atacantes ya no dependen únicamente de correos electrónicos fraudulentos.

Ahora combinan:

  • Reclutadores reales o falsificados en LinkedIn.
  • Marcas corporativas legítimas.
  • Sitios web cuidadosamente clonados.
  • Infraestructura previamente comprometida.
  • Servicios legítimos de Microsoft.
  • Malware modular cargado únicamente en memoria.
  • Vulnerabilidades Zero-Day.

El resultado es una cadena de ataque extremadamente difícil de identificar mediante controles tradicionales.


Recomendaciones para las organizaciones

Las organizaciones, especialmente aquellas pertenecientes a sectores críticos, deberían:

  • Aplicar inmediatamente las actualizaciones de seguridad de Microsoft.
  • Bloquear la ejecución de aplicaciones no autorizadas mediante políticas de Application Control.
  • Supervisar el uso anómalo de Microsoft Graph API y OneDrive.
  • Verificar siempre el origen del software descargado utilizando únicamente sitios oficiales.
  • Implementar autenticación multifactor resistente al phishing.
  • Capacitar a colaboradores sobre campañas de reclutamiento fraudulentas en LinkedIn.
  • Monitorear intentos de escalamiento de privilegios relacionados con AFD.sys.
  • Reforzar la detección de DLL Side-Loading y ejecución exclusiva en memoria.

Conclusión

La nueva campaña de Lazarus confirma una tendencia cada vez más evidente: los grupos de amenazas patrocinados por Estados están combinando Zero-Days, ingeniería social avanzada e infraestructura legítima comprometida para desarrollar operaciones de espionaje prácticamente invisibles.

Más allá de la vulnerabilidad explotada, el verdadero riesgo radica en la sofisticación de toda la cadena de ataque, donde cada componente —desde LinkedIn hasta Microsoft Graph, pasando por sitios WordPress comprometidos y malware residente únicamente en memoria— está diseñado para evadir los mecanismos tradicionales de defensa.

Las organizaciones ya no pueden confiar únicamente en detectar enlaces sospechosos o archivos maliciosos. La nueva realidad exige una estrategia basada en Zero Trust, inteligencia de amenazas continua, monitoreo avanzado y una capacidad de respuesta rápida frente a campañas dirigidas.


Lazarus Group Exploits Windows Zero-Day to Gain SYSTEM Privileges and Target the Defense Industry

A New Campaign Highlights North Korea’s Growing Cyber Espionage Capabilities

The North Korean Lazarus Group has once again demonstrated why it remains one of the world’s most advanced cyber threat actors. According to Check Point Research, the latest phase of Operation Dream Job leveraged a previously unknown Windows zero-day to compromise defense and aerospace organizations across France, Germany, Brazil, and India.

The campaign combines highly convincing social engineering, custom-built malware, a Windows privilege escalation vulnerability, and compromised legitimate infrastructure to evade detection throughout the attack lifecycle.


CVE-2026-68820: The Zero-Day Behind SYSTEM-Level Access

The attackers exploited CVE-2026-68820 (CVSS 7.0), a local privilege escalation vulnerability affecting the Windows Ancillary Function Driver for WinSock (AFD.sys).

Microsoft addressed the flaw during the August 2026 Patch Tuesday, but Lazarus had already weaponized it in targeted attacks before the fix became available.

Successful exploitation allows attackers to escalate from a standard user account to NT AUTHORITY\SYSTEM, enabling complete control over the compromised endpoint while bypassing endpoint security controls.


Operation Dream Job Continues to Evolve

Since 2020, Operation Dream Job has remained one of Lazarus’ most successful espionage campaigns.

Rather than exploiting technical vulnerabilities first, the attackers target professionals working in defense, aerospace, government contractors, and advanced technology companies using fake recruitment offers.

Victims are typically approached through LinkedIn, where carefully crafted recruiter profiles establish trust before delivering malicious documents related to supposed employment opportunities.


Two Sophisticated Infection Chains

Researchers identified two distinct infection methods.

DLL Side-Loading

Victims download an encrypted archive containing what appears to be a legitimate PDF viewer.

A malicious libmupdf.dll library is side-loaded, displaying a fake job description while silently executing MISTPEN, a lightweight downloader that communicates through Microsoft Graph API and OneDrive before deploying the ForestTiger (ScoringMathTea) backdoor.


Trojanized SecurityPDF Viewer

A second attack chain uses a modified SecurityPDF application distributed through fake Enveil websites.

When a specially crafted PDF is opened, the application detects a hidden marker, decrypts an embedded payload, and loads the Troy backdoor directly into memory.

The implant supports at least 17 operator commands, including:

  • Interactive shell access
  • Command execution
  • File upload and download
  • Screenshot capture
  • In-memory DLL injection
  • Remote configuration updates
  • Data exfiltration

without relying on persistent disk artifacts.


MISTPEN: A Modular Initial Access Platform

MISTPEN performs extensive host reconnaissance before additional malware is deployed.

Its capabilities include:

  • System inventory
  • Process enumeration
  • Security software detection
  • Multi-monitor screenshot capture
  • Host profiling
  • Dynamic module loading

Notably, the malware uses ML-KEM, NIST’s post-quantum key encapsulation standard, to protect communications with its infrastructure.


FudModule 3.1 Introduces New Evasion Techniques

The campaign also deploys FudModule 3.1, an updated version of Lazarus’ long-standing kernel-mode rootkit.

The latest release can manipulate Windows Smart App Control, forcing Windows to reload its code integrity policies and reducing application execution restrictions after SYSTEM privileges have been obtained.

This demonstrates an increasingly deep understanding of Windows internals and modern endpoint protection mechanisms.


Living Behind Legitimate Infrastructure

Rather than relying on dedicated command-and-control servers, Lazarus abuses:

  • Compromised WordPress websites
  • Hijacked Microsoft SharePoint servers
  • Vulnerable Roundcube installations

This approach allows malicious communications to blend with legitimate web traffic, making network-based detection significantly more difficult.


RelayShell Expands the Attack Surface

Researchers also discovered a previously undocumented PHP web shell called RelayShell.

By exploiting CVE-2025-49113 in Roundcube servers, attackers gained remote command execution and exchanged instructions through text files, providing a highly stealthy communication mechanism.

In one documented case, an already compromised French organization was used to distribute additional phishing emails, leveraging its trusted reputation to improve campaign success.


Fake Enveil Websites

Researchers identified at least three malicious domains impersonating Enveil:

  • envell[.]xyz
  • enveil[.]online
  • uxtramine[.]org

These websites were designed to convince victims to install the trojanized SecurityPDF application.


A New Generation of Phishing

This campaign illustrates how modern phishing operations now combine:

  • Fake LinkedIn recruiters
  • Trusted corporate brands
  • Convincing cloned websites
  • Compromised legitimate infrastructure
  • Microsoft cloud services
  • Memory-resident malware
  • Windows zero-day vulnerabilities

Together, these techniques create an attack chain capable of bypassing many traditional security controls.


Defensive Recommendations

Organizations should:

  • Deploy Microsoft security updates immediately.
  • Restrict unauthorized application execution.
  • Monitor Microsoft Graph API and OneDrive activity.
  • Download software exclusively from official vendor websites.
  • Enforce phishing-resistant multi-factor authentication.
  • Train employees to recognize sophisticated LinkedIn recruitment scams.
  • Monitor privilege escalation attempts involving AFD.sys.
  • Improve detection of DLL side-loading and memory-only malware.

Conclusion

The latest Lazarus campaign demonstrates how nation-state threat actors are combining zero-day vulnerabilities, advanced social engineering, and trusted infrastructure into highly stealthy cyber espionage operations.

The zero-day itself is only one component of a much larger strategy. By abusing LinkedIn, Microsoft cloud services, compromised WordPress and Roundcube servers, and memory-resident malware, Lazarus continues to redefine what sophisticated intrusion campaigns look like.

Organizations must move beyond traditional phishing awareness and signature-based defenses toward a security model built around Zero Trust, continuous threat intelligence, behavioral detection, and rapid incident response.

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos