CEVIU Logo
Voltar
Operação 'Vaga dos Sonhos': Oferta de Emprego Se Transforma em Ataque Zero-Day Global contra o Setor de Defesa

Ataque Zero-Day Global no Setor de Defesa Via Falsas Ofertas de Emprego

Aprofundamento CEVIU

Aprofundamento

O Lazarus Group, com sua notória capacidade de inovação, arquitetou a 'Operation Dream Job' empregando um arsenal técnico impressionante. A ofensiva se diferencia pela exploração do zero-day CVE-2026-68820, uma vulnerabilidade de use-after-free no driver AFD.sys do Windows. Este tipo de falha permite a escalada de privilégios para SYSTEM, entregando controle irrestrito do sistema aos atacantes e abrindo caminho para a supressão de soluções EDR.

A infecção inicial acontece via visualizadores de PDF modificados, que orquestram o DLL sideloading ou a execução de payloads diretamente na memória, ativados por um marcador específico em PDFs maliciosos. Uma vez instalado, o MISTPEN, um downloader in-memory, estabelece seu canal de C2 (Command and Control) usando a Microsoft Graph API para interagir com o OneDrive. Esta tática de comunicação via serviços legítimos eleva a dificuldade de detecção. No pacote de malware, destacam-se o FudModule, um rootkit em modo kernel para persistência, e o Troy, um backdoor modular recém-descoberto que centraliza diversas funcionalidades de pós-exploração em uma única DLL, operando com um protocolo de comandos e respostas baseado em JSON.

O que mudou

A 'Operation Dream Job' evidencia uma evolução tática e técnica do Lazarus Group. Em contraste com campanhas anteriores que usavam repositórios maliciosos de Next.js ou falsas entrevistas de codificação, conforme noticiado pelo CEVIU em fevereiro e julho de 2026, esta nova onda utiliza um zero-day inédito no driver AFD.sys (CVE-2026-68820). Isso representa um avanço em relação à exploração CVE-2024-38193, usada anteriormente pelo FudModule. O rootkit FudModule, que opera desde 2021, agora surge em uma versão atualizada otimizada para builds recentes do Windows 11. O backdoor Troy é uma novidade completa, consolidando funcionalidades complexas em um único implante DLL.

Houve também uma mudança notável na infraestrutura de C2, que evoluiu de servidores WordPress/SharePoint comprometidos para uma arquitetura com RelayShell hospedada em Roundcube e WordPress. O uso da Microsoft Graph API e do OneDrive via MISTPEN para exfiltração de dados e comunicação é uma inovação importante. A campanha também introduziu uma nova cadeia de infecção envolvendo um visualizador de PDF trojanizado baseado no MuPDF, que verifica um marcador específico para detonar o payload, mostrando uma adaptação contínua nas táticas de entrega.

Por que isso importa

Esta campanha ressalta a importância da gestão rigorosa de patches e da segurança de endpoint. A exploração de zero-days em drivers de kernel, somada a táticas de engenharia social que exploram a busca por empregos, demonstra a persistência e a adaptabilidade dos grupos de ameaça. Para desenvolvedores e profissionais de arquitetura de sistemas, a lição é clara: a política de confiança zero deve ser aplicada à validação de cada artefato digital, mesmo aqueles que parecem inofensivos.

O lançamento do patch em 11 de agosto de 2026 para a vulnerabilidade CVE-2026-68820 é um lembrete crítico da necessidade de atualizações imediatas. Ignorar patches aumenta o risco de exposição a vulnerabilidades já conhecidas. A sofisticação da infraestrutura de C2, usando serviços como a Microsoft Graph API e o RelayShell, destaca como os atacantes se adaptam para evadir detecção, exigindo uma postura de segurança proativa e em camadas.

Linha do tempo

  1. Uso do FudModule pelo grupo Lazarus é reportado a partir de 2021.

  2. MISTPEN é documentado; FudModule explora zero-day CVE-2024-38193 no AFD.sys.

  3. Campanha anterior da 'Operation Dream Job' é documentada pela ESET.

  4. Lazarus ataca desenvolvedores com repositórios Next.js trojanizados.

  5. Campanha usa LinkedIn e repositório falso no GitHub para entregar backdoor.

  6. Início de julho de 2026: Nova onda da 'Operation Dream Job' é detectada.

  7. Nova versão do FudModule (Afd4Eop12_x64.dll) é compilada.

  8. Ataque norte-coreano usa falsas ofertas de emprego no Slack.

  9. Malware disfarçado em desafios de codificação por grupos da Coreia do Norte.

  10. Microsoft lança patch para CVE-2026-68820 no Patch Tuesday.

  11. Divulgação da 'Operation Dream Job' explorando zero-day CVE-2026-68820.

Perguntas frequentes

O que é a 'Operation Dream Job'?

É uma campanha de ciberataque global atribuída ao grupo Lazarus. Ela visa principalmente o setor de defesa, utilizando ofertas de emprego falsas e vulnerabilidades zero-day para instalar malwares avançados nos sistemas das vítimas.

O que é a vulnerabilidade CVE-2026-68820?

É uma vulnerabilidade zero-day de escalada de privilégios no driver AFD.sys do Windows. Ela permite que um atacante obtenha privilégios de sistema, concedendo controle total sobre o dispositivo comprometido.

Como o malware é entregue nesta campanha?

A entrega ocorre por meio de visualizadores de PDF modificados. Ao abrir arquivos PDF especialmente criados, esses visualizadores instalam malwares como o backdoor Troy e o rootkit FudModule. Os atacantes também utilizam sites falsos e técnicas de SEO para distribuir os aplicativos trojanizados.

Quais as principais ferramentas de malware usadas?

A campanha emprega o MISTPEN, um downloader in-memory que utiliza a Microsoft Graph API para C2; o FudModule, um rootkit que escala privilégios; e o Troy, um novo backdoor modular com uma vasta gama de capacidades de pós-exploração.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Web Dev
Publicado
12 de agosto de 2026
Editoria
CEVIU Web Dev

Quer receber mais sobre CEVIU Web Dev?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser