Lazarus vuelve al nivel 0: la ingeniería detrás del exploit en el kernel de Windows
Por Fredy Avila
En el ecosistema del cibercrimen de estado, pocos actores tienen la persistencia y la capacidad técnica del grupo norcoreano Lazarus. Esta semana, la confirmación de la explotación activa del fallo CVE-2026-68820 vuelve a poner de manifiesto su estrategia preferida: bajar hasta las profundidades del sistema operativo para desarmar la seguridad antes de que el usuario o el equipo de ciberdefensa note que algo anda mal.
No estamos ante un simple ataque de ingeniería social o un script genérico; hablamos de la explotación directa del kernel de Windows mediante un Zero-Day.
El vector: afd.sys y el arte de la elevación de privilegios
El objetivo de los atacantes en este caso fue el controlador afd.sys (Ancillary Function Driver for WinSock), un componente fundamental que administra las conexiones de red en Windows. Al aprovechar una falla en el manejo de memoria del driver, el grupo logró ejecutar código con privilegios del sistema (NT AUTHORITY\SYSTEM).
Lo crítico de la operación no es solo el acceso, sino lo que ejecutan una vez adentro: la versión v3 de su conocido rootkit FudModule. Este componente utiliza técnicas de BYOVD (Bring Your Own Vulnerable Driver) o explotación directa del kernel para manipular estructuras de datos internas del sistema operativo, desactivando los ganchos (hooks) de los agentes EDR y los registros de auditoría local. En entornos donde la integridad de memoria por hipervisor (HVCI) no está activa o reforzada por hardware, el EDR simplemente queda "ciego" mientras el atacante opera.
¿Por qué esta técnica sigue funcionando?
Muchos entornos corporativos mantienen soluciones de detección de amenazas de última generación, pero pasan por alto la superficie de ataque que representan los drivers antiguos o la falta de aislamiento de memoria a nivel de hipervisor. Si el Kernel resulta comprometido, el software de seguridad que corre en espacio de usuario o como servicio estándar pierde toda autoridad.
Acciones operativas para mitigar el riesgo:
Priorizar el parche de seguridad: Aplicar de inmediato las actualizaciones del ciclo mensual de Microsoft que corrigen el tratamiento de llamadas en
afd.sys.Habilitar HVCI / Credential Guard: Asegurar que la seguridad basada en virtualización (VBS) esté activa en el parque informático para impedir que código no firmado modifique la memoria del kernel.
Monitoreo de carga de drivers: Auditar mediante políticas de grupo (AppLocker o WDAC) la ejecución y firma de controladores en los endpoints.
La lección que deja este tipo de campañas es clara: por más avanzada que sea la capa de analítica en la nube o el agente EDR, la batalla por el control del dispositivo sigue librándose en los cimientos del sistema operativo.
Fuentes: Microsoft Security Response Center (MSRC), Kaspersky GReAT & CISA Catalog of Known Exploited Vulnerabilities.
