Lazarus mira setor de defesa e aeroespacial no Brasil com zero-day do Windows

O grupo hacker norte-coreano Lazarus foi associado à exploração de uma vulnerabilidade zero-day no Windows em ataques contra empresas dos setores de defesa e aeroespacial na França, Alemanha, Brasil e Índia. A campanha utiliza falsas ofertas de emprego para comprometer as vítimas, obter privilégios SYSTEM e instalar backdoors nos computadores.
Segundo a Check Point Research, a atividade faz parte da Operation Dream Job, campanha de espionagem cibernética e engenharia social mantida há anos por hackers ligados à Coreia do Norte. Os invasores abordam profissionais em plataformas como o LinkedIn, fingindo ser recrutadores de empresas conhecidas e apresentando oportunidades de emprego convincentes para construir uma relação de confiança.
Entre as companhias utilizadas como isca estão Lockheed Martin e Enveil. Depois do contato inicial, as vítimas são induzidas a abrir documentos PDF maliciosos ou instalar um visualizador de PDF adulterado.
A campanha explora a CVE-2026-68820, vulnerabilidade de escalonamento de privilégios no Windows Ancillary Function Driver for WinSock, o AFD.sys. A falha recebeu pontuação CVSS 7,0 e foi corrigida pela Microsoft nas atualizações do Patch Tuesday de agosto de 2026.
Os pesquisadores identificaram duas cadeias de infecção paralelas. A primeira utiliza DLL side-loading. A vítima é orientada a baixar um arquivo criptografado que inicia a execução de uma DLL maliciosa chamada libmupdf.dll.

Enquanto uma falsa descrição de vaga é apresentada ao usuário, a DLL baixa e executa diretamente na memória o MISTPEN, um downloader que se comunica com a infraestrutura dos invasores utilizando Microsoft Graph API e OneDrive.
O MISTPEN obtém módulos adicionais para reconhecimento e persistência e aciona o exploit contra o AFD.sys. A cadeia posteriormente instala o ForestTiger, também conhecido como ScoringMathTea, que fornece acesso remoto ao computador comprometido.
A segunda cadeia utiliza um visualizador de PDF adulterado chamado SecurityPDF, distribuído por sites que se passam pela Enveil. Depois de instalado, o programa monitora os documentos PDF abertos em busca de um marcador específico.
Quando encontra esse marcador, o aplicativo descriptografa e executa uma carga maliciosa responsável por carregar diretamente na memória um novo backdoor chamado Troy.
O Troy oferece aos operadores 17 comandos, incluindo enumeração de arquivos, upload e download, criação de arquivos compactados e exfiltração, acesso interativo ao shell, encerramento de processos, injeção de DLLs diretamente na memória e alterações de configuração.
O MISTPEN também carrega pelo menos quatro módulos. O GetInfoPlugin coleta informações do computador e as envia aos invasores, enquanto o PvPlugin reúne dados adicionais sobre o sistema e os processos em execução. O OneScreenCapture captura imagens da área de trabalho, incluindo todos os monitores, e as transmite em formato JPEG.
O quarto componente funciona como um carregador para escalonamento local de privilégios. Ele coleta informações do sistema, gera material criptográfico utilizando o algoritmo pós-quântico ML-KEM e emprega a chave negociada durante o processo de comunicação para descriptografar e executar o FudModule.
A cadeia utiliza uma versão atualizada do rootkit em modo kernel empregado repetidamente pelo Lazarus desde pelo menos 2022. O objetivo é esconder ferramentas maliciosas dos produtos de segurança instalados no computador.
A exploração da CVE-2026-68820 no AFD.sys permite alcançar privilégios SYSTEM. Em seguida, outra instância do MISTPEN é injetada em um processo SYSTEM, permitindo que o malware opere com privilégios elevados e reduza sua exposição aos mecanismos de segurança.
A nova versão do rootkit, denominada FudModule 3.1, também amplia a capacidade de interferir no Smart App Control, recurso do Windows utilizado para verificar se aplicações são consideradas seguras antes da execução.
Os pesquisadores ainda identificaram pelo menos três sites falsos que imitavam a Enveil para distribuir o SecurityPDF. Não está totalmente claro como esses portais eram apresentados às vítimas, mas a hipótese é que o grupo primeiro enviasse o PDF por phishing e posteriormente orientasse o alvo a baixar o suposto visualizador necessário para abrir o documento.
Outro elemento da operação é o uso de infraestrutura legítima comprometida. Em vez de depender exclusivamente de servidores próprios, o Lazarus utilizou sites WordPress e SharePoint comprometidos e servidores vulneráveis do Roundcube como infraestrutura de comando e controle do ForestTiger, dificultando a diferenciação entre comunicações maliciosas e tráfego web legítimo.
Diversos servidores Roundcube utilizados na operação estavam vulneráveis à. Os atacantes exploraram esses sistemas para instalar um web shell PHP até então não documentado, denominado RelayShell, usado para trocar comandos e respostas por meio de arquivos de texto.
Em pelo menos um caso, uma organização francesa previamente comprometida foi utilizada para enviar mensagens de phishing a novas vítimas, estratégia capaz de aumentar a credibilidade das mensagens e ajudar a contornar filtros baseados em reputação.
A campanha mantém elementos tradicionais da Operation Dream Job, como falsas oportunidades profissionais e documentos relacionados a processos seletivos, mas combina essas técnicas com exploração zero-day, malware executado em memória, rootkits e infraestrutura legítima comprometida.
A Check Point recomenda aplicar rapidamente as atualizações disponibilizadas pela Microsoft e verificar softwares por meio de canais oficiais, principalmente quando programas ou documentos são apresentados durante contatos de recrutamento. A investigação demonstra que sites, marcas e até infraestrutura pertencente a organizações legítimas podem ser utilizados para aumentar a credibilidade dos ataques.




