• Home
  • Política
  • Hackers norte-coreanos exploram falha no Windows para atacar setor de defesa, incluindo o Brasil – Gazeta Brasil

Hackers norte-coreanos exploram falha no Windows para atacar setor de defesa, incluindo o Brasil – Gazeta Brasil

Hackers do grupo Lazarus, ligado à Coreia do Norte, estão explorando uma vulnerabilidade zero-day do Windows (CVE-2026-68820) para atacar empresas do setor de defesa, aeroespacial e de aviação na Europa e na Índia, como parte da campanha Operation Dream Job. A Microsoft corrigiu a falha no Patch Tuesday de agosto de 2026, confirmando que ela já vinha sendo explorada ativamente.

A vulnerabilidade é descrita como um “use-after-free” no driver de suporte a conexões do sistema (Windows Ancillary Function Driver for WinSockAFD.sys), permitindo que um invasor aumente seus privilégios localmente. Um usuário autenticado pode executar um aplicativo especialmente criado em um sistema afetado para acionar uma condição de corrida (race condition), obtendo privilégios de SYSTEM sem depender de qualquer interação do usuário.

Operação Dream Job e alvos estratégicos

A campanha Operation Dream Job utiliza ofertas de emprego fraudulentas para atrair funcionários de organizações-alvo. Em pelo menos um caso registrado, os invasores comprometeram uma organização na França e a utilizaram em ataques de spear-phishing contra outros alvos estratégicos.

Segundo a empresa de cibersegurança Check Point, que rastreia a variante mais recente da operação, a campanha teve alcance global, com atividades registradas na América do Sul (incluindo o Brasil) e ataques bem-sucedidos na Europa Ocidental, em países como França e Alemanha.

“Esta nova campanha da Operation Dream Job concentrou-se fortemente no setor de defesa, particularmente em organizações envolvidas em tecnologias militares, como sensores de vigilância, drones e robótica”, afirmou a Check Point em relatório.

Rootkit FudModule e novo backdoor Troy

Os pesquisadores da Check Point descobriram que o Lazarus incorporou um exploit para a CVE-2026-68820 em uma nova versão do rootkit FudModule, que suporta especificamente as compilações 26100 e 26200 do Windows 11 para elevação de privilégios. Esta não é a primeira vez que o grupo explora uma falha zero-day no AFD.sys para instalar o mecanismo.

A versão mais recente do rootkit mantém capacidades já conhecidas, como desabilitar a telemetria de soluções de EDR (Endpoint Detection and Response) e interferir em produtos de segurança, além de adicionar a capacidade de adulterar o Smart App Control.

Os cibercriminosos também implementaram um novo backdoor chamado Troy, que suporta 17 comandos, incluindo:

  • Reconhecimento do sistema e processos ativos;

  • Upload, download, exclusão e exfiltração de arquivos;

  • Execução oculta de comandos e término remoto de processos;

  • Injeção de DLL em memória;

  • Alterações de configuração e temporização de beacon.

Comprometimento de servidores Roundcube

A Check Point também observou varreduras visando instalações vulneráveis do webmail Roundcube, que foram posteriormente comprometidas com um novo webshell em PHP chamado RelayShell.

Os atacantes provavelmente usaram credenciais vazadas para autenticar no sistema antes de explorar a vulnerabilidade CVE-2025-49113 — uma falha de desserialização de objetos PHP — para obter execução remota de código (RCE). Os pesquisadores identificaram pelo menos 17 servidores infectados com o RelayShell.

Evolução tática e ocultação

Os pesquisadores afirmam que as descobertas mais recentes confirmam que o grupo Lazarus evoluiu para operações ainda mais furtivas e sob medida para os ambientes-alvo. Neste caso, o grupo abusou de infraestruturas web legítimas (instâncias comprometidas do Roundcube) para ocultar comunicações maliciosas.

A Check Point disponibilizou uma lista de indicadores de comprometimento (IoCs) relacionados aos ataques, além de uma regra YARA para auxiliar na detecção do webshell RelayShell.

Clique aqui para acessar a Fonte da Notícia

VEJA MAIS

Previsão do tempo para sábado (15), em SP: tempo instável

No interior do Estado, o tempo permanecerá firme e quente, com baixos índices de umidade…

Vigilância Sanitária encerra ciclo de palestras aos setores regulados com mais de 500 participantes

14/08/2026 Programação do Projeto Qualivisa 2026 ofereceu capacitações gratuitas a profissionais de estabelecimentos sujeitos ao…

Petrobras anuncia descoberta de petróleo na Foz do Amazonas

A Petrobras informou nesta sexta-feira (14) que identificou a presença de hidrocarbonetos em poço exploratório…