Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Lazarus explota zero-day de Windows AFD.sys para desplegar rootkit FudModule


El grupo Lazarus de Corea del Norte ha sido detectado explotando una vulnerabilidad 0-day del kernel de Windows (identificada como CVE-2026-68820) para desplegar una versión mejorada de su rootkit FudModule. El fallo se encuentra en AFD.sys, el controlador de funciones auxiliares que gestiona los sockets de red en el kernel de Windows, y ya ha sido parcheado por Microsoft.





El grupo Lazarus de Corea del Norte ha sido sorprendido explotando una vulnerabilidad 0-day del kernel de Windows para desplegar una versión mejorada de su notorio rootkit FudModule, según una nueva investigación de Check Point Research.

El fallo, ahora seguido como CVE-2026-68820, se encuentra dentro de AFD.sys, el Controlador de Funciones Auxiliares que gestiona los sockets de red en las profundidades del kernel de Windows. Microsoft parcheó el error el 11 de agosto como parte de su lanzamiento de Patch Tuesday de agosto, pocos días después de la divulgación responsable de Check Point.

El descubrimiento es parte de una investigación más amplia sobre una nueva oleada de Operation Dream Job, una campaña de espionaje de larga duración que Check Point ha rastreado desde principios de 2026. Esta última iteración se centra en los sectores de defensa, aeroespacial y aviación, con actividad confirmada en Europa, India, Brasil y otras regiones.

Los atacantes se hacen pasar por reclutadores que ofrecen oportunidades laborales atractivas, un truco de ingeniería social en el que Lazarus ha confiado durante años para atraer a empleados de objetivos de alto valor a abrir archivos maliciosos.

Check Point identificó dos cadenas de infección paralelas. La primera se basa en el sideloading de DLL, donde las víctimas descargan un archivo ZIP cifrado que contiene un visor de PDF legítimo y firmado, una DLL maliciosa llamada libmupdf.dll y una carga útil cifrada disfrazada con una extensión de PDF.

Cadena de ataque Zero-Day de Windows AFD.sys (Fuente: CheckPoint)

Una vez lanzada, la DLL cargada lateralmente extrae y descifra silenciosamente una carga útil oculta en la memoria mientras muestra a la víctima un documento señuelo (en un caso, una descripción de puesto de trabajo falsa de Lockheed Martin) para mantener la ilusión de legitimidad.

La segunda cadena utiliza un visor de PDF troyanizado llamado SecurityPDF, basado en el framework de código abierto MuPDF y modificado para suplantar a Enveil, una empresa de tecnología de privacidad.

Los atacantes incluso sembraron sitios web de suplantación optimizados para SEO que aparecen en los primeros resultados de búsqueda para términos como “Enveil SecurityPDF”, una táctica que les permite separar la entrega del visor malicioso de la entrega del PDF trampa y reduce las probabilidades de detección.

Ambas cadenas ejecutan finalmente MISTPEN, un descargador ligero en memoria documentado por primera vez por Mandiant en 2024. MISTPEN abusa de la API de Microsoft Graph para extraer módulos adicionales desde un almacenamiento de OneDrive controlado por el atacante, cifrando todo el tráfico con AES.

Primero despliega módulos de reconocimiento y capturas de pantalla para perfilar la máquina de la víctima; luego, una vez validado el objetivo, entrega un módulo de escalada de privilegios que activa el exploit de AFD.sys.

La explotación exitosa de CVE-2026-68820 otorga a los atacantes privilegios de nivel SYSTEM y lanza FudModule, el rootkit en modo kernel característico de Lazarus, visto por primera vez alrededor de 2021 y vinculado previamente a un error de use-after-free de AFD.sys, CVE-2024-38193.

La nueva variante, que Check Point etiqueta como FudModule v3.1, conserva la mayor parte del kit de sabotaje central del rootkit: elimina las llamadas de telemetría, desactiva los minifiltros, mata el NT Kernel Logger y ciega a más de 90 proveedores de ETW utilizando una lista de eliminación casi idéntica a versiones anteriores.

Notablemente, elimina la rutina dedicada a desactivar Microsoft Defender utilizada en versiones anteriores y, en su lugar, ciega los productos de seguridad a través de un motor de supresión genérico. También añade una nueva capacidad para manipular el Smart App Control restableciendo su estado de política verificada y reputada.

Una vez elevados los privilegios, FudModule inyecta una nueva instancia de MISTPEN en un proceso SYSTEM, lo que permite a los atacantes operar de forma invisible para la mayoría de las herramientas EDR antes de desplegar ForestTiger, un backdoor de Lazarus ampliamente documentado, o Troy, un implante modular de 17 comandos recientemente identificado capaz de robo de archivos, ejecución remota de comandos e inyección de DLL en memoria.

En lugar de levantar servidores dedicados, Lazarus enrutó el tráfico de comando y control a través de cuentas de webmail de Roundcube secuestradas y sitios de WordPress o PrestaShop. Muchas de las instancias comprometidas de Roundcube eran vulnerables a CVE-2025-49113, un fallo crítico de deserialización PHP que el grupo explotó utilizando credenciales filtradas encontradas en la dark web.

Estos servidores alojaban RelayShell, una nueva web shell de PHP que retransmite los comandos del operador a las víctimas a través de un sistema de mensajería basado en archivos en lugar de ejecutar los comandos directamente, haciendo que el tráfico se confunda con la actividad web normal.

Check Point identificó al menos 17 nodos de retransmisión comprometidos únicos y observó que el grupo se conectaba a través de servicios VPN como ExpressVPN para enmascarar aún más su origen.

Si gestionas organizaciones que ejecutan versiones 26100 o 26200 de Windows 11, deberías priorizar la actualización de Patch Tuesday de agosto para parchear CVE-2026-68820, y los equipos de seguridad del sector de defensa deberían analizar minuciosamente el tráfico saliente hacia Roundcube e infraestructuras alojadas en CMS que puedan estar funcionando como puntos de retransmisión encubiertos en lugar de servidores de correo legítimos.


Fuentes:
https://cybersecuritynews.com/windows-afd-sys-zero-day-exploited/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.