Ataque Zero-Day Global no Setor de Defesa Via Falsas Ofertas de Emprego
Aprofundamento CEVIU
Aprofundamento
O Lazarus Group, com sua notória capacidade de inovação, arquitetou a 'Operation Dream Job' empregando um arsenal técnico impressionante. A ofensiva se diferencia pela exploração do zero-day CVE-2026-68820, uma vulnerabilidade de use-after-free no driver AFD.sys do Windows. Este tipo de falha permite a escalada de privilégios para SYSTEM, entregando controle irrestrito do sistema aos atacantes e abrindo caminho para a supressão de soluções EDR.
A infecção inicial acontece via visualizadores de PDF modificados, que orquestram o DLL sideloading ou a execução de payloads diretamente na memória, ativados por um marcador específico em PDFs maliciosos. Uma vez instalado, o MISTPEN, um downloader in-memory, estabelece seu canal de C2 (Command and Control) usando a Microsoft Graph API para interagir com o OneDrive. Esta tática de comunicação via serviços legítimos eleva a dificuldade de detecção. No pacote de malware, destacam-se o FudModule, um rootkit em modo kernel para persistência, e o Troy, um backdoor modular recém-descoberto que centraliza diversas funcionalidades de pós-exploração em uma única DLL, operando com um protocolo de comandos e respostas baseado em JSON.
O que mudou
A 'Operation Dream Job' evidencia uma evolução tática e técnica do Lazarus Group. Em contraste com campanhas anteriores que usavam repositórios maliciosos de Next.js ou falsas entrevistas de codificação, conforme noticiado pelo CEVIU em fevereiro e julho de 2026, esta nova onda utiliza um zero-day inédito no driver AFD.sys (CVE-2026-68820). Isso representa um avanço em relação à exploração CVE-2024-38193, usada anteriormente pelo FudModule. O rootkit FudModule, que opera desde 2021, agora surge em uma versão atualizada otimizada para builds recentes do Windows 11. O backdoor Troy é uma novidade completa, consolidando funcionalidades complexas em um único implante DLL.
Houve também uma mudança notável na infraestrutura de C2, que evoluiu de servidores WordPress/SharePoint comprometidos para uma arquitetura com RelayShell hospedada em Roundcube e WordPress. O uso da Microsoft Graph API e do OneDrive via MISTPEN para exfiltração de dados e comunicação é uma inovação importante. A campanha também introduziu uma nova cadeia de infecção envolvendo um visualizador de PDF trojanizado baseado no MuPDF, que verifica um marcador específico para detonar o payload, mostrando uma adaptação contínua nas táticas de entrega.
Por que isso importa
Esta campanha ressalta a importância da gestão rigorosa de patches e da segurança de endpoint. A exploração de zero-days em drivers de kernel, somada a táticas de engenharia social que exploram a busca por empregos, demonstra a persistência e a adaptabilidade dos grupos de ameaça. Para desenvolvedores e profissionais de arquitetura de sistemas, a lição é clara: a política de confiança zero deve ser aplicada à validação de cada artefato digital, mesmo aqueles que parecem inofensivos.
O lançamento do patch em 11 de agosto de 2026 para a vulnerabilidade CVE-2026-68820 é um lembrete crítico da necessidade de atualizações imediatas. Ignorar patches aumenta o risco de exposição a vulnerabilidades já conhecidas. A sofisticação da infraestrutura de C2, usando serviços como a Microsoft Graph API e o RelayShell, destaca como os atacantes se adaptam para evadir detecção, exigindo uma postura de segurança proativa e em camadas.
Linha do tempo
Uso do FudModule pelo grupo Lazarus é reportado a partir de 2021.
MISTPEN é documentado; FudModule explora zero-day CVE-2024-38193 no AFD.sys.
Campanha anterior da 'Operation Dream Job' é documentada pela ESET.
Lazarus ataca desenvolvedores com repositórios Next.js trojanizados.
Campanha usa LinkedIn e repositório falso no GitHub para entregar backdoor.
Início de julho de 2026: Nova onda da 'Operation Dream Job' é detectada.
Nova versão do FudModule (Afd4Eop12_x64.dll) é compilada.
Ataque norte-coreano usa falsas ofertas de emprego no Slack.
Malware disfarçado em desafios de codificação por grupos da Coreia do Norte.
Microsoft lança patch para CVE-2026-68820 no Patch Tuesday.
Divulgação da 'Operation Dream Job' explorando zero-day CVE-2026-68820.
Perguntas frequentes
O que é a 'Operation Dream Job'?
É uma campanha de ciberataque global atribuída ao grupo Lazarus. Ela visa principalmente o setor de defesa, utilizando ofertas de emprego falsas e vulnerabilidades zero-day para instalar malwares avançados nos sistemas das vítimas.
O que é a vulnerabilidade CVE-2026-68820?
É uma vulnerabilidade zero-day de escalada de privilégios no driver AFD.sys do Windows. Ela permite que um atacante obtenha privilégios de sistema, concedendo controle total sobre o dispositivo comprometido.
Como o malware é entregue nesta campanha?
A entrega ocorre por meio de visualizadores de PDF modificados. Ao abrir arquivos PDF especialmente criados, esses visualizadores instalam malwares como o backdoor Troy e o rootkit FudModule. Os atacantes também utilizam sites falsos e técnicas de SEO para distribuir os aplicativos trojanizados.
Quais as principais ferramentas de malware usadas?
A campanha emprega o MISTPEN, um downloader in-memory que utiliza a Microsoft Graph API para C2; o FudModule, um rootkit que escala privilégios; e o Troy, um novo backdoor modular com uma vasta gama de capacidades de pós-exploração.
Fontes
- research.checkpoint.comfonte original
- Categoria
- CEVIU Web Dev
- Publicado
- 12 de agosto de 2026
- Editoria
- CEVIU Web Dev

