El grupo Lazarus de Corea del Norte explotó el ‘zero day’ CVE 2026 68820, una vulnerabilidad de uso después de liberación en el driver AFD.sys de Windows, para obtener privilegios de SYSTEM y desplegar el rootkit FudM... La cadena de ataque comenzó con ofertas de trabajo falsas en LinkedIn, donde los atacantes se ha...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did North Korea's Lazarus Group use a Windows zero-day exploit (CVE-2026-68820) and quantum-resistant Kyber encryption to target defense. Article summary: I'll research this complex multi-part question thoroughly. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
A principios de 2026, el grupo Lazarus de Corea del Norte intensificó su ya longeva Operación Sueño Imposible (Operation Dream Job) con una cadena de ataque de una sofisticación inédita: combinó un ‘zero-day’ del kernel de Windows con criptografía post-cuántica. Check Point Research descubrió la campaña y notificó la vulnerabilidad —CVE-2026-68820— a Microsoft, que la parcheó el 11 de agosto de 2026 en su ‘Patch Tuesday’ . La campaña se centró en organizaciones de defensa, aeroespaciales y de aviación de Europa Occidental, India y Brasil, utilizando ofertas de empleo falsas como cebo, un visor PDF troyanizado y una puerta trasera novedosa bautizada como Troy
.
Lazarus lleva ejecutando la Operación Sueño Imposible desde 2020, pero esta oleada incorporó tres mejoras técnicas significativas :
Los atacantes contactaban con sus víctimas en LinkedIn y otras plataformas profesionales haciéndose pasar por reclutadores de Lockheed Martin y de la firma de privacidad Enveil . Las víctimas recibían una descripción del puesto y un enlace para descargar un supuesto "material para la entrevista". Se utilizaron dos cadenas de infección paralelas
:
libmupdf.dll) y un payload cifrado con extensión .pdf.enc. Al abrir el ZIP y ejecutar el visor, este cargaba la DLL maliciosa, que mostraba un PDF señuelo mientras, en segundo plano, descifraba y ejecutaba el payload real Una vez ejecutado el cargador inicial, este desplegaba un módulo de reconocimiento que contactaba con el servidor de mando y control y solicitaba cuatro claves públicas. El módulo usaba Kyber / ML-KEM —el mecanismo de encapsulación de claves post-cuántico estandarizado por el NIST— para generar nuevo material criptográfico, encapsular un secreto compartido y enviar el resultado al servidor antes de solicitar el payload del exploit .
Este fue el primer uso documentado de cifrado post-cuántico por parte de Lazarus para proteger la entrega de un exploit. La técnica garantizaba que, incluso si el tráfico de red era interceptado, el canal de mando y control no podría descifrarse, ni siquiera con ordenadores cuánticos .
El payload recibido explotaba CVE-2026-68820, una vulnerabilidad de tipo "use-after-free" (uso después de liberación) con condición de carrera en afd.sys, el controlador de funciones auxiliares de Windows que gestiona las operaciones Winsock en modo kernel . Los detalles técnicos clave son:
Tras obtener privilegios de SYSTEM, el exploit desplegaba una versión mejorada de FudModule, el rootkit característico de Lazarus que opera en modo kernel . Esta versión —a veces denominada FudModule v3.1— era compatible con Windows 11 builds 26100 y 26200
. FudModule, con acceso total al kernel, permitía:
La etapa final utilizaba la puerta trasera Troy, una herramienta de acceso remoto modular recién documentada. Su infraestructura de mando y control se construyó casi en su totalidad a partir de servidores legítimos secuestrados —los atacantes no crearon su propia infraestructura, sino que comprometieron servidores de otras organizaciones .
Esta campaña representa una escalada en la sofisticación de un actor patrocinado por un estado que ya es de por sí uno de los más prolíficos. El uso de cifrado post-cuántico para proteger la entrega de un exploit sugiere que Lazarus está monitorizando las capacidades defensivas e invirtiendo en preparar sus operaciones para el futuro. La reincidencia en la explotación del mismo controlador AFD.sys —ahora explotado al menos cuatro veces desde 2022— pone de manifiesto una superficie de vulnerabilidad persistente en el kernel de Windows que Microsoft sigue parcheando de forma reactiva .
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El grupo Lazarus de Corea del Norte explotó el ‘zero day’ CVE 2026 68820, una vulnerabilidad de uso después de liberación en el driver AFD.sys de Windows, para obtener privilegios de SYSTEM y desplegar el rootkit FudM...
El grupo Lazarus de Corea del Norte explotó el ‘zero day’ CVE 2026 68820, una vulnerabilidad de uso después de liberación en el driver AFD.sys de Windows, para obtener privilegios de SYSTEM y desplegar el rootkit FudM... La cadena de ataque comenzó con ofertas de trabajo falsas en LinkedIn, donde los atacantes se hacían pasar por reclutadores de Lockheed Martin y la firma de privacidad Enveil, distribuyendo un visor PDF troyanizado (S...
Por primera vez en una campaña de Lazarus, el canal de mando y control usó el intercambio de claves post cuántico Kyber/ML KEM, lo que impide la interceptación incluso con ordenadores cuánticos.