Hackers norte-coreanos exploram falha zero day no Windows

O grupo norte-coreano Lazarus está explorando uma vulnerabilidade zero-day no kernel do Windows para obter privilégios SYSTEM e instalar o rootkit FudModule. A falha, identificada como CVE-2026-68820, foi corrigida pela Microsoft em 11 de agosto.

O problema afeta o afd.sys, driver responsável por funções de rede e gerenciamento de sockets no Windows. A exploração exige que o invasor já consiga executar código com poucos privilégios na máquina. A partir daí, a falha permite elevar o acesso para SYSTEM, nível que concede amplo controle sobre o sistema operacional.

Os ataques fazem parte da Operation Dream Job, campanha de espionagem que utiliza falsas ofertas de emprego para atingir profissionais dos setores de defesa, aeroespacial e aviação. Atividades foram observadas também no Brasil, Europa e Índia.

As vítimas são induzidas a abrir visualizadores de PDF adulterados ou arquivos preparados. O ataque instala o downloader MISTPEN, que coleta informações da máquina antes de entregar o exploit da zero-day.

Com privilégios elevados, o FudModule interfere em mecanismos de telemetria do Windows e reduz a visibilidade de soluções EDR. A nova versão também consegue manipular o Smart App Control para enfraquecer proteções adicionais.

Empresas devem aplicar imediatamente as atualizações de agosto do Windows e reforçar o monitoramento de arquivos relacionados a falsas oportunidades de emprego.

Leia mais na mesma categoria:

Guerra CibernéticaNotíciasVulnerabilidades