Ir al contenido principal
← Volver a Newlatests
Portada: Lazarus explotó el zero-day CVE-2026-68820 de Windows en falsas ofertas de empleo
InternacionalInteligencia de Amenazas

Lazarus explotó el zero-day CVE-2026-68820 de Windows en falsas ofertas de empleo

12 de agosto de 2026ENERIT Cyber IntelligenceSeveridad critica

Lazarus explotó el zero-day CVE-2026-68820 de Windows en falsas ofertas de empleo

Microsoft corrigió una vulnerabilidad de elevación de privilegios en afd.sys que Lazarus ya explotaba contra organizaciones de defensa, aeroespacio y aviación mediante falsas ofertas laborales.

Explotación confirmada antes del parche

Check Point atribuyó a Lazarus una nueva fase de Operation Dream Job que explotó CVE-2026-68820, un use-after-free en el controlador Ancillary Function Driver for WinSock (afd.sys). Microsoft publicó la corrección el 11 de agosto y CISA incorporó la falla a su catálogo de vulnerabilidades explotadas.

  • La explotación requiere que el atacante ya ejecute código local, pero permite elevar privilegios hasta SYSTEM.
  • Los objetivos confirmados incluyen organizaciones de defensa, aeroespacio y aviación en Europa, India y Brasil.

Cadena de infección

Los atacantes se presentan como reclutadores y entregan archivos o visores PDF manipulados. Una cadena usa DLL sideloading para ejecutar MISTPEN en memoria; después del reconocimiento y la explotación del kernel despliega la puerta trasera ForestTiger. Otra cadena instala el implante Troy, con capacidades de shell, exfiltración e inyección de DLL.

  • RelayShell en servidores Roundcube y CMS comprometidos actúa como relé de mando y control.
  • El tráfico se mezcla con infraestructura legítima, lo que dificulta su detección por reputación de dominio.

Acciones defensivas

Las organizaciones deben aplicar de inmediato las actualizaciones de seguridad de agosto de Microsoft, revisar los indicadores publicados por Check Point y buscar señales de ejecución en memoria, DLL sideloading y conexiones a servidores webmail comprometidos.

  • Bloquear y someter a sandbox archivos enviados mediante ofertas laborales no verificadas.
  • Priorizar telemetría EDR sobre cargas en memoria, creación de persistencia y manipulación de controles del kernel.
  • Revisar Roundcube y CMS expuestos, especialmente si siguen vulnerables a CVE-2025-49113.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista