Nos siga em

O QUE ESTÁ PROCURANDO

Hackers norte-coreanos exploram falha no Windows

Ciência e Tecnologia

Hackers norte-coreanos exploram falha no Windows para atacar setor de defesa, incluindo o Brasil

🔥 Confira os Produtos Mais Vendidos desta Sexta-feira (14) no Mercado Livre

🛍️ Ver Ofertas no Mercado Livre

🔥 Confira os Produtos Mais Vendidos desta Sexta-feira (14) na Shopee

🧡 Ver Ofertas na Shopee

Hackers do grupo Lazarus, ligado à Coreia do Norte, estão explorando uma vulnerabilidade zero-day do Windows (CVE-2026-68820) para atacar empresas do setor de defesa, aeroespacial e de aviação na Europa e na Índia, como parte da campanha Operation Dream Job. A Microsoft corrigiu a falha no Patch Tuesday de agosto de 2026, confirmando que ela já vinha sendo explorada ativamente.

20 itens para motorista com até 71% OFF – confira a lista

A vulnerabilidade é descrita como um “use-after-free” no driver de suporte a conexões do sistema (Windows Ancillary Function Driver for WinSockAFD.sys), permitindo que um invasor aumente seus privilégios localmente. Um usuário autenticado pode executar um aplicativo especialmente criado em um sistema afetado para acionar uma condição de corrida (race condition), obtendo privilégios de SYSTEM sem depender de qualquer interação do usuário.

Operação Dream Job e alvos estratégicos

A campanha Operation Dream Job utiliza ofertas de emprego fraudulentas para atrair funcionários de organizações-alvo. Em pelo menos um caso registrado, os invasores comprometeram uma organização na França e a utilizaram em ataques de spear-phishing contra outros alvos estratégicos.

Segundo a empresa de cibersegurança Check Point, que rastreia a variante mais recente da operação, a campanha teve alcance global, com atividades registradas na América do Sul (incluindo o Brasil) e ataques bem-sucedidos na Europa Ocidental, em países como França e Alemanha.

“Esta nova campanha da Operation Dream Job concentrou-se fortemente no setor de defesa, particularmente em organizações envolvidas em tecnologias militares, como sensores de vigilância, drones e robótica”, afirmou a Check Point em relatório.

Rootkit FudModule e novo backdoor Troy

Os pesquisadores da Check Point descobriram que o Lazarus incorporou um exploit para a CVE-2026-68820 em uma nova versão do rootkit FudModule, que suporta especificamente as compilações 26100 e 26200 do Windows 11 para elevação de privilégios. Esta não é a primeira vez que o grupo explora uma falha zero-day no AFD.sys para instalar o mecanismo.

A versão mais recente do rootkit mantém capacidades já conhecidas, como desabilitar a telemetria de soluções de EDR (Endpoint Detection and Response) e interferir em produtos de segurança, além de adicionar a capacidade de adulterar o Smart App Control.

Os cibercriminosos também implementaram um novo backdoor chamado Troy, que suporta 17 comandos, incluindo:

  • Reconhecimento do sistema e processos ativos;

  • Upload, download, exclusão e exfiltração de arquivos;

  • Execução oculta de comandos e término remoto de processos;

  • Injeção de DLL em memória;

  • Alterações de configuração e temporização de beacon.

Comprometimento de servidores Roundcube

A Check Point também observou varreduras visando instalações vulneráveis do webmail Roundcube, que foram posteriormente comprometidas com um novo webshell em PHP chamado RelayShell.

Os atacantes provavelmente usaram credenciais vazadas para autenticar no sistema antes de explorar a vulnerabilidade CVE-2025-49113 — uma falha de desserialização de objetos PHP — para obter execução remota de código (RCE). Os pesquisadores identificaram pelo menos 17 servidores infectados com o RelayShell.

Evolução tática e ocultação

Os pesquisadores afirmam que as descobertas mais recentes confirmam que o grupo Lazarus evoluiu para operações ainda mais furtivas e sob medida para os ambientes-alvo. Neste caso, o grupo abusou de infraestruturas web legítimas (instâncias comprometidas do Roundcube) para ocultar comunicações maliciosas.

A Check Point disponibilizou uma lista de indicadores de comprometimento (IoCs) relacionados aos ataques, além de uma regra YARA para auxiliar na detecção do webshell RelayShell.

Escrito Por

Leia também

Brasil

🔥 Confira os Produtos Mais Vendidos desta Sexta-feira (14) no Mercado Livre 🛍️ Ver Ofertas no Mercado Livre 🔥 Confira os Produtos Mais Vendidos...

Brasil

🔥 Confira os Produtos Mais Vendidos desta Sexta-feira (14) no Mercado Livre 🛍️ Ver Ofertas no Mercado Livre 🔥 Confira os Produtos Mais Vendidos...

Política

🔥 Confira os Produtos Mais Vendidos desta Sexta-feira (14) no Mercado Livre 🛍️ Ver Ofertas no Mercado Livre 🔥 Confira os Produtos Mais Vendidos...

Brasil

🔥 Confira os Produtos Mais Vendidos desta Sexta-feira (14) no Mercado Livre 🛍️ Ver Ofertas no Mercado Livre 🔥 Confira os Produtos Mais Vendidos...

Saúde

🔥 Confira os Produtos Mais Vendidos desta Sexta-feira (14) no Mercado Livre 🛍️ Ver Ofertas no Mercado Livre 🔥 Confira os Produtos Mais Vendidos...

Economia

🔥 Confira os Produtos Mais Vendidos desta Sexta-feira (14) no Mercado Livre 🛍️ Ver Ofertas no Mercado Livre 🔥 Confira os Produtos Mais Vendidos...

CONTINUE LENDO APÓS O ANÚNCIO
Recomendados para você

Facebook
X\Twetter
LinkedIn
WhatsApp
Threads
Telegram
Reddit