CVE-2026-68820: Microsoft Windows AFD.sys Día Cero Exploited by Lazarus

Cómo Lazarus Group utilizó como arma un núcleo de día cero afd.sys de Windows durante 5 semanas en la Operación Dream Job para eludir las defensas de EDR.

CVE-2026-68820: Microsoft Windows AFD.sys Día Cero Exploited by Lazarus
📌
Serie de Redondas de Seguridad: Semana del 10 de agosto de 20265 min de lectura

El grupo Lázaro, patrocinado por el estado de Corea del Norte, armó un día cero del kernel de Windows anteriormente desconocido durante al menos cinco semanas contra objetivos aeroespaciales, de defensa y de aviación antes de que Microsoft lanzara un parche en el martes de agosto.

🚨
Inteligencia de Vulnerabilidades: CVE ID: CVE-2026-68820 (CWE-416: Use-After-Free) Componente: Ancillary Function Driver for WinSock (afd.sys) Severidad: Important (CVSS 7.0 — Kernel Privilege Escalation) Estado de explotación: ⚠️ Activo Explotado Zero-Day (Attributed to Lazarus / Operation Dream Job) Campaña: Targeted BYOVD / Kernel Rootkit Deployment (FudModule) Fijado en: Actualización de seguridad de Microsoft de agosto de 2026

¿Qué se ve afectada?

El defecto reside en afd.sys (Conductor de funciones auxiliares para WinSock), el controlador de núcleo del núcleo del núcleo que proporciona la interfaz de toma para redes de Windows en todas las versiones compatibles modernas de Windows 10, Windows 11, y Windows Server.

Mientras que la clasificación inicial de Microsoft asignó una puntuación CVSS de 7.0 (intensificación de privilegios locales), el impacto operacional del mundo real es crítico porque sirvió como ancla para la escalada de privilegios del núcleo y la cegadora de herramientas de seguridad.

La vulnerabilidad

CVE-2026-68820 es un Use-After-Free (UAF) defecto en afd.sys. Mediante el envío de solicitudes de control I/O realizadas (IOCTL) con condiciones de carrera para mangos de toma, un proceso local no privilegiado puede desencadenar una referencia de objeto inválido en la memoria del núcleo, corrompiendo las estructuras del núcleo para alcanzar primitivos de lectura/escritura arbitrarios del núcleo.

Desglose de la cadena de ataque: Operación trabajo de sueño

Check Point Research rastreó a Lazarus incorporando este exploit en su cadena de ataque multietapa:

  1. Ingeniería Social inicial: Los atacantes apuntan a ingenieros aeroespaciales y de defensa a través de LinkedIn y email disfrazados como reclutadores de trabajo ("Operación Dream Job").
  2. Malicious LNK / PDF Dropper: Las víctimas ejecutan cargas de pago de armas entregando implantes iniciales de usuario.
  3. Elevación del grano vía afd.sys: El malware invoca CVE-2026-68820 para elevar privilegios de ejecución directamente desde el usuario estándar a NT AUTHORITYSYSTEM.
  4. FudModule EDR Ciego: Una vez dentro del espacio del núcleo, Lazarus despliega el FudModule rootkit, utilizando la Modificación de Objetos de Kernel Directo (DKOM) para deshabilitar los sensores EDR/AV (por ejemplo, despojando callbacks y ganchos) sin estrellar el sistema operativo.

Indicadores para verificar (COIs)

🔍
Telemetría de detección:Monitor for anomalous, rapid multi-threaded IOCTL calls directed at DeviceAfd from unprivileged processes. Audit Process Creation events (Event ID 4688) spawning system binaries from temp or user-profile directories. Look for unexpected driver unload events or sudden terminations of endpoint detection agents (EDR telemetry drops).

Remediación

Pasos de rehabilitación:Deploy the Agosto 2026 Actualización de Microsoft Security across all Windows workstations and servers immediately. Enforce HVCI (Hypervisor-Protected Code Integrity) and Vulnerable Driver Blocklists to restrict kernel tamper vectors. Hunt retroactively for Lazarus IOCs across endpoint event logs over the 60 days preceding the patch release.