Falha corrigida em agosto foi usada para invadir empresas de defesa e aeroespacial em quatro países.
O Lazarus Group, ligado à Coreia do Norte, foi associado à exploração de uma falha zero-day no Microsoft Windows. A brecha, identificada como CVE-2026-68820, permite elevar privilégios até o nível SYSTEM. A campanha mirou empresas de defesa e aeroespacial na França, Alemanha, Brasil e Índia, usando falsas ofertas de emprego e um backdoor inédito chamado Troy.
Pesquisadores da Check Point atribuíram ao Lazarus Group a exploração de uma falha recém-corrigida no Microsoft Windows. A vulnerabilidade recebeu o identificador CVE-2026-68820, tem pontuação 7.0 e afeta o Windows Ancillary Function Driver for WinSock, o componente conhecido como AFD.sys.
Na prática, a brecha permite que o invasor eleve privilégios dentro da máquina já comprometida até alcançar o nível SYSTEM, um dos mais altos no Microsoft Windows. Com esse patamar de controle, o atacante instala ferramentas, apaga rastros e circula pelo ambiente com poucas barreiras. A campanha faz parte da Operation Dream Job e teve como alvos organizações de defesa e aeroespacial na França, Alemanha, Brasil e Índia.
O ataque não começa com nada que a vítima consiga perceber como invasão. O Lazarus recorre à engenharia social: perfis falsos se passam por recrutadores e oferecem vagas em empresas conhecidas, como Lockheed Martin e Enveil. O profissional é convencido a abrir um PDF malicioso ou a instalar um visualizador de PDF adulterado.
A partir daí, a cadeia de carregamento entra em ação. Um arquivo chamado libmupdf.dll exibe uma descrição de vaga falsa na tela enquanto, em segundo plano, baixa e executa um componente chamado MISTPEN. A comunicação pode usar Microsoft Graph API e OneDrive para buscar as etapas seguintes de reconhecimento e execução, escondendo o tráfego malicioso entre serviços legítimos.
O objetivo final é a instalação do backdoor Troy, ferramenta inédita descrita na pesquisa. Com ela, o grupo mantém acesso remoto ao computador comprometido pelo tempo que precisar.
Boa parte dos indícios aparece antes de qualquer alerta técnico. Equipes de segurança, RH e os próprios profissionais abordados podem observar comportamentos fora do padrão:
A atenção precisa ser redobrada em empresas de defesa, aeroespacial e tecnologia sensível. Fornecedores dessas cadeias também entram na mira, justamente por costumarem ter controles mais frágeis.
A medida mais urgente é aplicar as correções do Patch Tuesday de agosto de 2026 da Microsoft, já que a falha foi corrigida. Depois disso, revise os computadores que receberam arquivos de supostos recrutadores e bloqueie a execução de visualizadores de PDF fora do padrão corporativo.
É uma falha de elevação de privilégio no Microsoft Windows, ligada ao componente AFD.sys. Ela permite que um invasor amplie seu nível de acesso dentro do computador comprometido.
Os alvos observados foram empresas de defesa e aeroespacial na França, Alemanha, Brasil e Índia.
Sim. A Microsoft corrigiu a vulnerabilidade nas atualizações do Patch Tuesday de agosto de 2026. A aplicação do patch deve ser tratada como prioridade.
A LC SEC apoia empresas na identificação de exposição, revisão de controles, resposta a incidentes e conscientização contra ataques que usam falsas vagas, anexos maliciosos e falhas no Microsoft Windows.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://thehackernews.com/2026/08/lazarus-exploits-windows-zero-day-to.html