En un movimiento audaz, el grupo de hackers Lazarus respaldado por Corea del Norte, ha estado explotando una vulnerabilidad cero-día en Windows para atacar empresas de defensa en FranciaAlemaniaBrasil e India. Esta campaña, conocida como Operation Dream Job utiliza ofertas de empleo falsas y malware avanzado para infiltrarse en sistemas críticos.
Según Check Point Research la actividad forma parte de una campaña de ciberespionaje y ingeniería social de larga duración, donde los hackers se hacen pasar por reclutadores en plataformas como LinkedIn para ganar la confianza de los profesionales. Una vez establecida la confianza, los atacantes envían documentos PDF maliciosos o instalan visores de PDF troyanizados para instalar un nuevo backdoor llamado Troy que otorga acceso remoto a las máquinas comprometidas.
La vulnerabilidad CVE-2026-68820 y su explotación
La vulnerabilidad explotada, identificada como CVE-2026-68820 con una puntuación CVSS de 7.0, afecta al Windows Ancillary Function Driver for WinSock (AFD.sys). Esta falla de escalada de privilegios fue parcheada por Microsoft en sus actualizaciones de Patch Tuesday para agosto de 2026.
Los atacantes utilizan dos secuencias de infección paralelas. En la primera, las víctimas son instruidas para descargar un archivo comprimido cifrado que desencadena una cadena de DLL side-loading. La DLL maliciosa (libmupdf.dll) muestra un cebo de descripción de trabajo falsa mientras descarga y ejecuta en memoria un downloader ligero llamado MISTPEN. Este downloader se comunica con la infraestructura controlada por los atacantes utilizando Microsoft Graph API y OneDrive para recuperar y ejecutar módulos de reconocimiento y persistencia, y finalmente desplegar ForestTiger (también conocido como ScoringMathTea), que proporciona acceso remoto al host.
El uso de visores de PDF troyanizados
En la segunda secuencia de infección, las víctimas son instruidas para descargar un visor de PDF llamado SecurityPDF desde un sitio web que imita a Enveil. Una vez instalado, el visor monitorea cualquier documento PDF abierto en busca de un marcador especial. Si se encuentra el marcador, el visor descifra y lanza una carga útil incrustada que carga directamente en la memoria un backdoor llamado Troy. Este implant DLL soporta 17 comandos de operador para facilitar la enumeración de archivos, subida y descarga, exfiltración, acceso a shell interactivo, terminación de procesos, inyección de DLL en memoria y actualizaciones de configuración.
Infraestructura y técnicas avanzadas
Los atacantes han creado al menos tres sitios web que imitan a Enveil para distribuir el visor de PDF troyanizado. Además, han utilizado sitios web legítimos comprometidos, como WordPress y SharePoint así como servidores de correo Roundcube vulnerables, para alojar sus servidores de command-and-control (C2). Esto dificulta la diferenciación del tráfico web normal.
Los servidores Roundcube vulnerables han sido explotados utilizando la vulnerabilidad CVE-2026-49113 una vulnerabilidad de deserialización de objetos PHP autenticada, para infectarlos con un web shell PHP previamente no documentado llamado RelayShell. Este web shell permite el intercambio de comandos y respuestas en forma de archivos de texto.
Sergey Shykevich, director de inteligencia de amenazas en Check Point Software destacó la peligrosidad de esta campaña, no solo por la vulnerabilidad cero-día, sino por cómo Lazarus ha integrado infraestructura legítima en cada etapa del ataque. ‘Cuando el sitio web, la descarga y el reclutador parecen auténticos, el antiguo consejo de



