
Lazarus usa falsas ofertas de emprego em ataque zero-day
Campanha e alvo
Pesquisadores da Check Point Research identificaram uma nova onda da campanha "Operation Dream Job", atribuída ao grupo Lazarus, ligado à Coreia do Norte. Desde o início de 2026, a operação tem como alvo principal o setor de defesa, com ênfase em empresas de aeroespacial e aviação, incluindo alvos na Europa (França e Alemanha), Índia e América do Sul, com menção ao Brasil. Em pelo menos um caso, uma organização comprometida na Europa Ocidental foi usada para enviar spear-phishing a novas vítimas, explorando sua reputação.
Duas cadeias de infecção
A primeira cadeia usa DLL sideloading: a vítima baixa um ZIP com um visualizador de PDF legítimo e assinado, uma DLL maliciosa e um PDF criptografado. Ao executar o programa, o arquivo malicioso é carregado e executa o downloader MISTPEN, que usa a Microsoft Graph API e o OneDrive para baixar módulos adicionais. Depois de reconhecer o alvo, o malware instala persistência, escala privilégio e entrega a backdoor ForestTiger.
A segunda cadeia, mais recente, distribui o SecurityPDF, um visualizador de PDF de código aberto modificado baseado no MuPDF. Os atacantes criaram sites falsos da empresa Enveil que apareciam no topo de buscas. A vítima recebe um PDF malicioso e é orientada a abrir com esse visualizador. Se o arquivo contém um marcador específico, o programa decifra um payload com XOR e grava um executável que carrega a nova backdoor Troy, um trojan modular com 17 comandos para execução de shell, upload/download, injeção de DLL em memória e controle de configuração.
Zero-day e rootkit
Durante os ataques, o Lazarus explorou a CVE-2026-68820, uma vulnerabilidade zero-day de elevação de privilégio no driver AFD.sys do Windows. A falha é um use-after-free causado por condição de corrida no tratamento de sockets acessados por múltiplas threads. Com ela, o grupo obtinha privilégios SYSTEM e instalava uma nova versão do rootkit kernel FudModule, que desativa telemetria e visibilidade de EDR. Essa variante mira builds 26100 e 26200 do Windows 11 e adiciona capacidade de adulterar Smart App Control. A Microsoft corrigiu a falha no Patch Tuesday de 11 de agosto de 2026.
Infraestrutura de comando e controle
O grupo também explorou servidores Roundcube vulneráveis via CVE-2025-49113, usando credenciais vazias na dark web, e servidores WordPress e PrestaShop comprometidos. Nesses servidores foi instalado o RelayShell, uma webshell PHP que transforma sites legítimos em nós de retransmissão para comunicação C2. Foram identificados pelo menos 17 servidores relay. O artigo inclui IOCs e uma regra YARA para detecção do RelayShell.