NOTICIAS

Hackers norcoreanos explotaron un día cero de Windows en ataques recientes

El grupo Lazarus usó la falla ya corregida por Microsoft para desplegar el backdoor ForestTiger, como parte de una campaña de falsas ofertas de trabajo dirigida al sector de defensa. (Fuente: SecurityWeek)

Hackers vinculados a Corea del Norte explotaron una vulnerabilidad de día cero de Windows, recientemente parcheada, para tomar control de los sistemas de sus víctimas, según un reporte de la firma Check Point. Los ataques, atribuidos al conocido grupo Lazarus, representan una continuación de la campaña Operation Dream Job, que viene apuntando desde hace tiempo a personas que buscan empleo con ofertas falsas de compañías reconocidas.

Activa desde principios de este año, la nueva campaña estuvo dirigida principalmente al sector de defensa, con foco en organizaciones aeroespaciales y de aviación de Europa e India. Haciéndose pasar por reclutadores, los atacantes contactaron a sus posibles víctimas a través de plataformas profesionales populares o aplicaciones de mensajería directa, y las convencieron de descargar un archivo malicioso.

En una de las cadenas de infección detectadas, se entrega a la víctima un archivo comprimido que contiene un visor de PDF, una DLL maliciosa y un archivo cifrado disfrazado de PDF. A partir de ahí, se ejecuta en memoria un descargador de malware mientras se muestra en pantalla una descripción de puesto falsa como señuelo. La infección continúa con tareas de reconocimiento, persistencia y la explotación de una vulnerabilidad hasta entonces desconocida en el controlador Ancillary Function Driver de WinSock (afd.sys) de Windows, seguida del despliegue de ForestTiger, un backdoor ya conocido asociado a Lazarus.

Esta falla de día cero, identificada como CVE-2026-68820, es un problema de tipo use-after-free que permite a los atacantes desencadenar una condición de carrera y obtener privilegios de sistema. Microsoft corrigió la vulnerabilidad como parte de su Patch Tuesday de agosto, y la agencia estadounidense CISA la sumó a su catálogo de vulnerabilidades explotadas conocidas, con un plazo de dos semanas para que las agencias federales la parcheen.

Según Check Point, una segunda cadena de infección dirige a las víctimas hacia un visor de PDF troyanizado llamado SecurityPDF, que busca una marca oculta en cualquier PDF abierto en el sistema para ejecutar directamente en memoria otro backdoor, llamado Troy, capaz de ejecutar 17 comandos distintos, entre ellos enumeración y exfiltración de archivos, acceso a shell y finalización de procesos. La infraestructura de comando y control observada en estos ataques incluye servidores comprometidos de Roundcube y plataformas CMS vulnerables a otra falla conocida y explotada desde 2025.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo