Introducción
El grupo de amenazas norcoreano conocido como Lazarus Group ha sido vinculado a la explotación de una vulnerabilidad de día cero recientemente parcheada que afecta a Microsoft Windows, con el objetivo de entregar un backdoor nunca antes visto dirigido a empresas de defensa y aeroespacial en Francia, Alemania, Brasil e India.
Según Check Point Research, esta actividad es parte de la Operación Dream Job, una campaña de espionaje cibernético y de ingeniería social de larga duración orquestada por hackers respaldados por Pyongyang. El objetivo es atacar a profesionales en todo el mundo con ofertas de trabajo falsas pero convincentes de empresas como Lockheed Martin y Enveil, para robar datos confidenciales e instalar malware. Los atacantes se acercan a las víctimas a través de plataformas como LinkedIn, haciéndose pasar por reclutadores para ganarse su confianza.
Vulnerabilidad explotada
Los ataques han sido descubiertos explotando la vulnerabilidad CVE-2026-68820 (con una puntuación CVSS de 7.0), una falla de escalada de privilegios que afecta al controlador de funciones auxiliares de Windows para WinSock ('AFD.sys'). Esta fue parcheada por Microsoft como parte de sus actualizaciones del Patch Tuesday de agosto de 2026.
Secuencias de ataque
Como se ha observado en olas anteriores de la campaña, las víctimas son atraídas mediante mensajes falsos de reclutadores y engañadas para que abran un PDF malicioso o instalen un visor de PDF troyanizado. Este visor se utiliza para instalar un nuevo backdoor llamado Troy, que concede acceso remoto a la máquina comprometida. El objetivo final de estas intrusiones es tomar el control completo de los ordenadores infectados y eludir los controles de seguridad.
Se han detectado dos secuencias de infección paralelas:
- DLL side-loading: las víctimas reciben instrucciones de descargar un archivo cifrado que se utiliza para desencadenar una cadena de carga lateral de DLL. La DLL maliciosa ('libmupdf.dll') muestra una falsa oferta de trabajo, mientras descarga y ejecuta silenciosamente en memoria un descargador ligero llamado MISTPEN. Este descargador se comunica con la infraestructura controlada por los atacantes mediante Microsoft Graph API y OneDrive para recuperar y ejecutar módulos de reconocimiento y persistencia, y desencadenar la explotación del controlador 'AFD.sys', antes de implementar ForestTiger (también conocido como ScoringMathTea), que proporciona acceso remoto al host.
- Visor de PDF 'SecurityPDF' troyanizado: las víctimas reciben instrucciones de descargar SecurityPDF desde un sitio web que suplanta a Enveil. Una vez instalado, supervisa cualquier documento PDF abierto a través de él en busca de un marcador especial ('This document is encrypted with sumatrapdf reader!!!!!!!!!!!!'). Si este marcador está presente, la aplicación descifra y lanza una carga útil incrustada responsable de cargar un backdoor llamado Troy directamente en memoria. El implante DLL admite 17 comandos de operador para facilitar la enumeración de archivos, carga y descarga, archivado y exfiltración, acceso a shell interactiva, terminación de procesos, inyección de DLL en memoria y actualizaciones de configuración.
Módulos de MISTPEN
MISTPEN, por su parte, carga al menos cuatro módulos diferentes:
- GetInfoPlugin ('Release_GetInfoPlugin_x64.dll'), que perfila el host y exfiltra la información recopilada como una única cadena de caracteres ancha.
- PvPlugin ('Release_PvPlugin_x64.dll'), que recopila datos de reconocimiento del host y detalles sobre los procesos en ejecución.
- OneScreenCapture ('OneScreenCapture64.dll'), que toma capturas de pantalla del escritorio actual, incluidos todos los monitores, y las transmite como imágenes JPEG.
- Cargador LPE (escalada de privilegios locales), que recopila información del host, genera nuevo material de clave utilizando el algoritmo de encapsulación de clave post-cuántica ML-KEM, y utiliza la clave negociada durante el proceso de handshake para descifrar y ejecutar FudModule.
Rootkit FudModule 3.1
La cadena de ataque emplea una versión actualizada del conocido rootkit a nivel de kernel que el Grupo Lazarus ha utilizado repetidamente desde al menos 2022 para ocultar la presencia de herramientas maliciosas del software de seguridad instalado en el host. Específicamente, explota una vulnerabilidad de escalada de privilegios locales en 'AFD.sys', obtiene privilegios SYSTEM y finalmente inyecta otra instancia de MISTPEN en un proceso SYSTEM para que pueda ejecutarse con privilegios elevados y lejos de los ojos de las herramientas de seguridad. Esta versión más nueva, llamada FudModule 3.1, mejora a su predecesor al permitir manipular una característica de Windows llamada Smart App Control, diseñada para verificar si un programa es seguro de ejecutar.
Dentro del proceso hijo msiexec.exe a nivel de SYSTEM, su stub remoto establece VerifiedAndReputablePolicyState a cero e invoca NtSetSystemInformation clase 0xA4 con la opción 0x10000000, desencadenando una recarga en sitio de la política de integridad del código.
Infraestructura y comando y control
Los atacantes han creado al menos tres sitios web que suplantan a Enveil para distribuir 'SecurityPDF', aunque no está claro cómo estos portales falsos se incorporaron a la campaña de ingeniería social. Se sospecha que el adversario primero envía el PDF a través de un mensaje de phishing y luego insta a las víctimas a descargar el visor de PDF desde el sitio para ver el documento. Los nombres de dominio son los siguientes:
- envell[.]xyz
- enveil[.]online
- uxtramine[.]org
Lo notable es que la campaña, en lugar de crear su propia infraestructura personalizada, secuestra sitios web legítimos pero comprometidos de WordPress y SharePoint, así como servidores de correo web Roundcube vulnerables, para usarlos como servidores de comando y control (C2) de ForestTiger. Esto hace que sea mucho más difícil diferenciar el tráfico malicioso del tráfico web normal.
Se ha descubierto que muchos de los servidores Roundcube son vulnerables a CVE-2025-49113, y los atacantes lo aprovechan para infectarlos con un shell web PHP previamente indocumentado llamado RelayShell, que permite el intercambio de comandos y respuestas en forma de archivos de texto. En al menos un caso, una organización con sede en Francia ya comprometida se utilizó para enviar mensajes de phishing a nuevas víctimas para eludir los filtros basados en reputación.
Conclusiones
Estos últimos hallazgos muestran que el Grupo Lazarus continúa perfeccionando sus capacidades de malware y su modus operandi, manteniendo en gran medida intactos los fundamentos de la Operación Dream Job en ataques dirigidos a sectores críticos en todo el mundo.
Lo que hace que esta campaña sea tan peligrosa no es solo la vulnerabilidad de día cero, sino también cómo Lazarus entretejió infraestructura legítima y confiable en cada etapa del ataque. Se escondieron a plena vista, detrás de los resultados de búsqueda mejor clasificados, la marca real de proveedores y la reputación de organizaciones que ya habían comprometido. Cuando el sitio web, la descarga y el reclutador parecen auténticos, el viejo consejo de 'detectar el enlace de phishing' ya no es fácilmente aplicable. Permanecer seguro ahora significa asumir que la confianza misma puede ser falsificada: parchar en el momento en que llegan las actualizaciones, verificar el software a través de canales oficiales en lugar de clasificaciones de búsqueda, y extender el pensamiento de confianza cero a los sitios y socios de aspecto legítimo con los que interactuamos todos los días.