VORVEXAPEX

CVE-2026-68820: el zero-day que Lazarus usó para cegar el EDR cuando ya estaba adentro

Lazarus usó una oferta de empleo falsa en LinkedIn para entrar, y un zero-day de kernel en Windows para borrar su propio rastro antes de que cualquier EDR lo notara. Un caso real de por qué la escalación de privilegios local importa tanto como el RCE remoto.

Por Equipo VorvexPublicado el 17 de agosto de 20264 min de lectura

No todo ataque crítico empieza con una falla expuesta a internet. En julio de 2026, el grupo norcoreano Lazarus comprometió a empleados de empresas de defensa y aeroespaciales a través de una oferta de empleo falsa en LinkedIn, y usó un zero-day de escalación de privilegios en el kernel de Windows para borrar su propio rastro antes de que cualquier herramienta de EDR notara algo. La falla, corregida por Microsoft recién el 11 de agosto, ya estaba en uso desde hacía al menos cinco semanas.

La falla: CVE-2026-68820

La National Vulnerability Database confirma un CVSS 3.1 de 7.0 (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H), clasificado como CWE-416, use-after-free. La vulnerabilidad está en el Ancillary Function Driver for WinSock (AFD.sys), el driver de kernel que sostiene toda operación de socket en Windows. Una condición de carrera en el manejo de estado compartido entre hilos permite que un atacante ya autenticado localmente, con privilegio bajo y sin interacción del usuario, ejecute una aplicación especialmente diseñada y obtenga privilegio de SYSTEM. Afecta prácticamente todo Windows 10 y 11 con soporte activo, además de las versiones actuales de Windows Server. La corrección salió el 11 de agosto de 2026, en el Patch Tuesday, y ese mismo día la CISA incluyó la falla en su catálogo Known Exploited Vulnerabilities, con plazo de mitigación hasta el 25 de agosto para agencias federales de EE. UU.

Operation Dream Job: el vector de entrada

El zero-day nunca fue el punto de entrada. Check Point Research, que descubrió la falla y la reportó a Microsoft el 28 de julio, rastreó la explotación hasta una nueva ola de Operation Dream Job, la campaña de espionaje norcoreana que usa ofertas de empleo falsas como cebo desde hace años. Reclutadores ficticios abordan a profesionales técnicos en LinkedIn con una vacante en una empresa de defensa, dirigen a la víctima a un sitio clonado optimizado para aparecer bien en los resultados de búsqueda, y entregan el payload por dos caminos: un lector de PDF troyanizado o un paquete de DLL sideloading, un ejecutable legítimo empaquetado junto a una DLL maliciosa. A partir de ahí, un downloader llamado MISTPEN usa la Microsoft Graph API para buscar módulos de reconocimiento y exfiltrar información de sistema, procesos y capturas de pantalla vía OneDrive, todo escondido en tráfico que parece uso normal de nube corporativa.

FudModule: el rootkit que borra el rastro

Recién después de obtener privilegio de SYSTEM a través de CVE-2026-68820, el ataque muestra su verdadera intención. El loader carga FudModule, un rootkit de modo kernel que Lazarus viene refinando durante años, en al menos tres zero-days anteriores. Una vez activo, pone en cero EtwpActiveSystemLoggers dentro de la estructura _ETW_SILODRIVERSTATE del kernel, matando el NT Kernel Logger y toda sesión CKCL de una vez, lo que elimina 94 proveedores de ETW simultáneamente. A esto se suma la eliminación selectiva de minifiltros por banda de altitud, la desactivación del monitoreo de Microsoft Defender y el bloqueo de volcados de memoria ante un fallo. El resultado es un sistema comprometido que sigue funcionando con normalidad, pero sin generar ninguna de las señales de las que dependen EDR y SIEM para detectar actividad posexplotación.

Cinco semanas de ventaja

El binario de FudModule recuperado tiene una marca de tiempo de compilación del 7 de julio de 2026, lo que indica que Lazarus ya explotaba la falla desde hacía al menos cinco semanas antes de que Check Point reportara el problema a Microsoft, el 28 de julio. Microsoft confirmó la falla en tres días, asignó el CVE el 5 de agosto y lanzó la corrección el 11 de agosto. Los objetivos confirmados incluyen empresas de defensa, aeroespaciales, de drones y robótica en Europa Occidental, India y Sudamérica, incluido Brasil.

Qué cambia esto para quien prueba seguridad

Un zero-day de kernel siempre es noticia, pero el patrón de ataque detrás de él es lo que más interesa a quien decide dónde invertir en seguridad:

  • La ingeniería social sigue siendo el vector de entrada más barato, incluso contra un objetivo de alto valor con madurez técnica
  • La escalación de privilegios local es el eslabón que convierte 'logré ejecutar un archivo' en 'controlo toda la máquina', y rara vez recibe el mismo escrutinio que un RCE remoto
  • EDR y SIEM asumen que la telemetría de la que dependen siempre va a existir. Una prueba de assumed breach que simule manipulación de ETW o desactivación de logging expone ese punto ciego antes de que un atacante real lo explote
  • La capacitación de concientización necesita incluir el escenario de reclutamiento falso, no solo el phishing genérico de correo

Probar más allá del perímetro

La mayor parte del presupuesto de seguridad todavía va destinada a bloquear la puerta de entrada. Pero el ataque que Lazarus ejecutó contra empresas de defensa muestra el valor de simular lo que pasa después de que alguien ya está adentro: si el proceso de detección sobrevive a un endpoint que borra su propio registro, o si la respuesta a incidentes recién nota el problema cuando ya es demasiado tarde. Ese es exactamente el tipo de escenario que separa un pentest de perímetro de un ejercicio de red team completo.

← Volver al blog

¿Quieres esa misma profundidad aplicada a tu entorno?

Cuéntanos qué necesitas validar y el equipo arma un alcance de pentest a medida.

Hablar por WhatsApp

¿Listo para evaluar el riesgo de su empresa?