Blog

Zero day no Microsoft Windows da acesso SYSTEM e backdoor ao Lazarus

Escrito por Luiz Claudio | 12 de ago. de 2026 22:00:45
Vulnerabilidade

Microsoft Windows sob ataque do Lazarus, saiba mais

Falha corrigida em agosto foi usada para invadir empresas de defesa e aeroespacial em quatro países.

Navegacao

O que aconteceuComo o ataque funcionaSinais de alertaO que fazer agoraChecklist pratico

Resumo rapido

O Lazarus Group, ligado à Coreia do Norte, foi associado à exploração de uma falha zero-day no Microsoft Windows. A brecha, identificada como CVE-2026-68820, permite elevar privilégios até o nível SYSTEM. A campanha mirou empresas de defesa e aeroespacial na França, Alemanha, Brasil e Índia, usando falsas ofertas de emprego e um backdoor inédito chamado Troy.

Neste artigo voce vai aprender:

  • Qual falha no Microsoft Windows foi explorada pelo Lazarus.
  • Como falsas vagas de emprego são usadas para iniciar a invasão.
  • Quais arquivos e comportamentos merecem atenção.
  • Que ações reduzem o risco em empresas brasileiras.
  • Um checklist simples para resposta imediata.

Uma falha no AFD.sys entregou acesso SYSTEM

Pesquisadores da Check Point atribuíram ao Lazarus Group a exploração de uma falha recém-corrigida no Microsoft Windows. A vulnerabilidade recebeu o identificador CVE-2026-68820, tem pontuação 7.0 e afeta o Windows Ancillary Function Driver for WinSock, o componente conhecido como AFD.sys.

Na prática, a brecha permite que o invasor eleve privilégios dentro da máquina já comprometida até alcançar o nível SYSTEM, um dos mais altos no Microsoft Windows. Com esse patamar de controle, o atacante instala ferramentas, apaga rastros e circula pelo ambiente com poucas barreiras. A campanha faz parte da Operation Dream Job e teve como alvos organizações de defesa e aeroespacial na França, Alemanha, Brasil e Índia.

A porta de entrada é uma proposta de emprego

O ataque não começa com nada que a vítima consiga perceber como invasão. O Lazarus recorre à engenharia social: perfis falsos se passam por recrutadores e oferecem vagas em empresas conhecidas, como Lockheed Martin e Enveil. O profissional é convencido a abrir um PDF malicioso ou a instalar um visualizador de PDF adulterado.

A partir daí, a cadeia de carregamento entra em ação. Um arquivo chamado libmupdf.dll exibe uma descrição de vaga falsa na tela enquanto, em segundo plano, baixa e executa um componente chamado MISTPEN. A comunicação pode usar Microsoft Graph API e OneDrive para buscar as etapas seguintes de reconhecimento e execução, escondendo o tráfego malicioso entre serviços legítimos.

O objetivo final é a instalação do backdoor Troy, ferramenta inédita descrita na pesquisa. Com ela, o grupo mantém acesso remoto ao computador comprometido pelo tempo que precisar.

Os sinais que RH e usuários conseguem enxergar

Boa parte dos indícios aparece antes de qualquer alerta técnico. Equipes de segurança, RH e os próprios profissionais abordados podem observar comportamentos fora do padrão:

  • Contato de recrutador desconhecido oferecendo vaga específica demais para o seu perfil.
  • Pedido para baixar arquivo compactado, PDF ou visualizador de PDF fora de canais oficiais.
  • Material de vaga que só abre depois de instalar um programa adicional.
  • Presença de nomes suspeitos como libmupdf.dll em pastas ligadas ao arquivo recebido.
  • Uso inesperado de OneDrive ou Microsoft Graph API por processos que não deveriam falar com esses serviços.

A atenção precisa ser redobrada em empresas de defesa, aeroespacial e tecnologia sensível. Fornecedores dessas cadeias também entram na mira, justamente por costumarem ter controles mais frágeis.

Patch primeiro, revisão de máquinas em seguida

A medida mais urgente é aplicar as correções do Patch Tuesday de agosto de 2026 da Microsoft, já que a falha foi corrigida. Depois disso, revise os computadores que receberam arquivos de supostos recrutadores e bloqueie a execução de visualizadores de PDF fora do padrão corporativo.

  • Oriente as equipes a validar vagas diretamente no site oficial da empresa recrutadora.
  • Evite abrir anexos recebidos por mensagens diretas sem confirmação independente.
  • Monitore criação e execução de DLLs em pastas temporárias e de downloads.
  • Revise acessos suspeitos a OneDrive e Microsoft Graph API partindo de máquinas de usuários.
  • Inclua RH, executivos e áreas técnicas em treinamentos sobre falsas ofertas de emprego.

Checklist pratico

  1. Confirme se todos os computadores Microsoft Windows receberam as atualizações de agosto de 2026.
  2. Procure por anexos, PDFs e instaladores recebidos em abordagens de emprego recentes.
  3. Bloqueie visualizadores de PDF não aprovados e remova softwares instalados fora do padrão corporativo.
  4. Verifique logs de acesso a OneDrive e Microsoft Graph API em máquinas suspeitas.
  5. Crie um aviso interno para que candidatos e funcionários reportem falsas abordagens de recrutamento.

Perguntas frequentes

O que é a CVE-2026-68820?

É uma falha de elevação de privilégio no Microsoft Windows, ligada ao componente AFD.sys. Ela permite que um invasor amplie seu nível de acesso dentro do computador comprometido.

Quem foi afetado pela campanha?

Os alvos observados foram empresas de defesa e aeroespacial na França, Alemanha, Brasil e Índia.

A correção já existe?

Sim. A Microsoft corrigiu a vulnerabilidade nas atualizações do Patch Tuesday de agosto de 2026. A aplicação do patch deve ser tratada como prioridade.

Proteja sua empresa com a LC SEC

A LC SEC apoia empresas na identificação de exposição, revisão de controles, resposta a incidentes e conscientização contra ataques que usam falsas vagas, anexos maliciosos e falhas no Microsoft Windows.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://thehackernews.com/2026/08/lazarus-exploits-windows-zero-day-to.html