
Check Point Research, la división de Inteligencia de Amenazas de Check Point® Software Technologies Ltd., ha descubierto una nueva campaña de Operation Dream Job, una conocida operación de ciberespionaje vinculada al grupo Lazarus, que utiliza falsas ofertas de empleo para dirigirse principalmente a organizaciones de los sectores de defensa, aeroespacial y aviación.
La campaña ha afectado a organizaciones de diferentes regiones, entre ellas Europa, Asia y Sudamérica, y combina técnicas de ingeniería social con malware personalizado e infraestructura comprometida para mantener el acceso a los sistemas de las víctimas. Entre las técnicas utilizadas se encuentra la explotación de una vulnerabilidad de día cero de Windows, posteriormente identificada como CVE-2026-68820, que permitía a los atacantes obtener privilegios elevados en los equipos comprometidos.
Check Point Research notificó la vulnerabilidad a Microsoft el 28 de julio de 2026. Microsoft publicó posteriormente una actualización de seguridad para corregirla como parte de sus actualizaciones de seguridad de agosto.
La campaña comienza con una técnica que Lazarus lleva años utilizando: el contacto directo con profesionales a través de plataformas como LinkedIn o aplicaciones de mensajería para ofrecerles oportunidades laborales aparentemente atractivas. Los atacantes se hacen pasar por reclutadores y utilizan empresas y marcas conocidas para aumentar la credibilidad de sus comunicaciones.
En algunos casos, las víctimas reciben archivos PDF con información aparentemente legítima sobre una oferta de empleo. En otros, son dirigidas a páginas web que imitan a empresas reales. Check Point Research identificó, por ejemplo, páginas que suplantaban a Enveil, una empresa legítima especializada en tecnología de privacidad. Algunas de estas páginas estaban optimizadas para aparecer entre los primeros resultados de los buscadores, aumentando las posibilidades de que las víctimas accedieran a ellas durante una búsqueda aparentemente legítima.
Una vez que la víctima descarga el archivo malicioso, comienza la cadena de infección. En una de las variantes identificadas por los investigadores, el archivo contiene un visor PDF legítimo firmado digitalmente junto con una DLL maliciosa y una carga cifrada. Al ejecutar el programa, la aplicación muestra información aparentemente relacionada con la oferta de empleo mientras despliega malware en segundo plano.
En otra de las cadenas analizadas, los atacantes utilizan SecurityPDF, un visor PDF manipulado que descarga un nuevo backdoor denominado Troy. Este implante permite a los atacantes realizar diferentes acciones de forma remota, entre ellas enumerar, descargar y exfiltrar archivos, acceder a una shell interactiva, finalizar procesos e inyectar DLL directamente en memoria.
Lazarus aprovecha infraestructura legítima para ocultar sus operaciones
Una de las características más destacadas de esta campaña es el uso de infraestructura legítima comprometida para dificultar la detección. En lugar de utilizar exclusivamente servidores controlados directamente por los atacantes, Lazarus ha recurrido a instalaciones comprometidas de Roundcube y a plataformas de gestión de contenidos para retransmitir las comunicaciones.
Check Point Research identificó al menos 17 servidores comprometidos utilizados como nodos de retransmisión para las comunicaciones de los atacantes. Estos servidores utilizaban una herramienta denominada RelayShell, un webshell que permite transmitir comandos y respuestas entre los equipos infectados y los operadores.
Los investigadores también observaron que algunos de estos sistemas habían sido comprometidos mediante vulnerabilidades conocidas y credenciales obtenidas a partir de filtraciones en la dark web. En al menos un caso, una organización legítima que ya había sido comprometida fue utilizada posteriormente para enviar nuevos mensajes de phishing, aprovechando la reputación de una víctima real para aumentar la credibilidad de las comunicaciones.
Esta combinación de ingeniería social, malware personalizado, explotación de vulnerabilidades e infraestructura legítima permite a los atacantes dificultar la detección y mantener sus operaciones durante más tiempo.
“Lo que hace especialmente peligrosa esta campaña no es únicamente la vulnerabilidad de día cero, sino la manera en la que Lazarus ha integrado infraestructura legítima y de confianza en prácticamente todas las fases del ataque. Los ciberdelincuentes se esconden a plena vista, aprovechando resultados destacados en buscadores, marcas reales y la reputación de organizaciones que ya han comprometido. Cuando la web, la
descarga y el supuesto reclutador parecen auténticos, las recomendaciones tradicionales para detectar un enlace de phishing dejan de ser suficientes. Las organizaciones deben verificar el software a través de canales oficiales, aplicar las actualizaciones de seguridad tan pronto como estén disponibles y extender los principios de Zero Trust también a las páginas web y socios que parecen legítimos”, señala Sergey Shykevich, director de Threat Intelligence de Check Point Software.
Para ayudar a las organizaciones a protegerse frente a campañas similares, Check Point Research recomienda:
1. Aplicar las actualizaciones de seguridad: instalar cuanto antes los parches disponibles para las vulnerabilidades identificadas, incluida la actualización de Microsoft que corrige CVE-2026-68820.
2. Extremar la precaución ante ofertas de empleo no solicitadas: especialmente cuando impliquen descargar archivos, instalar aplicaciones o acceder a páginas web desconocidas.
3. Verificar el software a través de fuentes oficiales: no confiar únicamente en los resultados de los buscadores y comprobar que las aplicaciones proceden de canales legítimos.
4. Supervisar la infraestructura expuesta a Internet: revisar servidores de correo web, sistemas de gestión de contenidos y otros servicios accesibles desde Internet para identificar vulnerabilidades y posibles credenciales comprometidas.
5. Realizar labores de threat hunting: utilizar los indicadores de compromiso asociados a esta campaña para comprobar si existen evidencias de actividad relacionada con Lazarus en los sistemas de la organización.