No todo ataque crítico empieza con una falla expuesta a internet. En julio de 2026, el grupo norcoreano Lazarus comprometió a empleados de empresas de defensa y aeroespaciales a través de una oferta de empleo falsa en LinkedIn, y usó un zero-day de escalación de privilegios en el kernel de Windows para borrar su propio rastro antes de que cualquier herramienta de EDR notara algo. La falla, corregida por Microsoft recién el 11 de agosto, ya estaba en uso desde hacía al menos cinco semanas.
La falla: CVE-2026-68820
La National Vulnerability Database confirma un CVSS 3.1 de 7.0 (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H), clasificado como CWE-416, use-after-free. La vulnerabilidad está en el Ancillary Function Driver for WinSock (AFD.sys), el driver de kernel que sostiene toda operación de socket en Windows. Una condición de carrera en el manejo de estado compartido entre hilos permite que un atacante ya autenticado localmente, con privilegio bajo y sin interacción del usuario, ejecute una aplicación especialmente diseñada y obtenga privilegio de SYSTEM. Afecta prácticamente todo Windows 10 y 11 con soporte activo, además de las versiones actuales de Windows Server. La corrección salió el 11 de agosto de 2026, en el Patch Tuesday, y ese mismo día la CISA incluyó la falla en su catálogo Known Exploited Vulnerabilities, con plazo de mitigación hasta el 25 de agosto para agencias federales de EE. UU.
Operation Dream Job: el vector de entrada
El zero-day nunca fue el punto de entrada. Check Point Research, que descubrió la falla y la reportó a Microsoft el 28 de julio, rastreó la explotación hasta una nueva ola de Operation Dream Job, la campaña de espionaje norcoreana que usa ofertas de empleo falsas como cebo desde hace años. Reclutadores ficticios abordan a profesionales técnicos en LinkedIn con una vacante en una empresa de defensa, dirigen a la víctima a un sitio clonado optimizado para aparecer bien en los resultados de búsqueda, y entregan el payload por dos caminos: un lector de PDF troyanizado o un paquete de DLL sideloading, un ejecutable legítimo empaquetado junto a una DLL maliciosa. A partir de ahí, un downloader llamado MISTPEN usa la Microsoft Graph API para buscar módulos de reconocimiento y exfiltrar información de sistema, procesos y capturas de pantalla vía OneDrive, todo escondido en tráfico que parece uso normal de nube corporativa.
FudModule: el rootkit que borra el rastro
Recién después de obtener privilegio de SYSTEM a través de CVE-2026-68820, el ataque muestra su verdadera intención. El loader carga FudModule, un rootkit de modo kernel que Lazarus viene refinando durante años, en al menos tres zero-days anteriores. Una vez activo, pone en cero EtwpActiveSystemLoggers dentro de la estructura _ETW_SILODRIVERSTATE del kernel, matando el NT Kernel Logger y toda sesión CKCL de una vez, lo que elimina 94 proveedores de ETW simultáneamente. A esto se suma la eliminación selectiva de minifiltros por banda de altitud, la desactivación del monitoreo de Microsoft Defender y el bloqueo de volcados de memoria ante un fallo. El resultado es un sistema comprometido que sigue funcionando con normalidad, pero sin generar ninguna de las señales de las que dependen EDR y SIEM para detectar actividad posexplotación.
Cinco semanas de ventaja
El binario de FudModule recuperado tiene una marca de tiempo de compilación del 7 de julio de 2026, lo que indica que Lazarus ya explotaba la falla desde hacía al menos cinco semanas antes de que Check Point reportara el problema a Microsoft, el 28 de julio. Microsoft confirmó la falla en tres días, asignó el CVE el 5 de agosto y lanzó la corrección el 11 de agosto. Los objetivos confirmados incluyen empresas de defensa, aeroespaciales, de drones y robótica en Europa Occidental, India y Sudamérica, incluido Brasil.
Qué cambia esto para quien prueba seguridad
Un zero-day de kernel siempre es noticia, pero el patrón de ataque detrás de él es lo que más interesa a quien decide dónde invertir en seguridad:
- La ingeniería social sigue siendo el vector de entrada más barato, incluso contra un objetivo de alto valor con madurez técnica
- La escalación de privilegios local es el eslabón que convierte 'logré ejecutar un archivo' en 'controlo toda la máquina', y rara vez recibe el mismo escrutinio que un RCE remoto
- EDR y SIEM asumen que la telemetría de la que dependen siempre va a existir. Una prueba de assumed breach que simule manipulación de ETW o desactivación de logging expone ese punto ciego antes de que un atacante real lo explote
- La capacitación de concientización necesita incluir el escenario de reclutamiento falso, no solo el phishing genérico de correo
Probar más allá del perímetro
La mayor parte del presupuesto de seguridad todavía va destinada a bloquear la puerta de entrada. Pero el ataque que Lazarus ejecutó contra empresas de defensa muestra el valor de simular lo que pasa después de que alguien ya está adentro: si el proceso de detección sobrevive a un endpoint que borra su propio registro, o si la respuesta a incidentes recién nota el problema cuando ya es demasiado tarde. Ese es exactamente el tipo de escenario que separa un pentest de perímetro de un ejercicio de red team completo.