Qué ocurrió: Lazarus y CVE-2026-68820
Un nuevo zero-day de Windows 11 está siendo explotado activamente en la naturaleza, y el grupo que está detrás es un nombre conocido en los círculos de hacking vinculados a estados: Lazarus. La vulnerabilidad, rastreada como CVE-2026-68820, reside en AFD.sys, el controlador de funciones auxiliares de WinSock en el que Windows se apoya para gestionar las comunicaciones de sockets de red a nivel del kernel. Según los informes, el exploit está dirigido con precisión: comprueba específicamente las builds de Windows 11 24H2 y 25H2 antes de activarse, lo que sugiere que los atacantes han hecho los deberes sobre qué sistemas vale la pena atacar.
El objetivo del exploit es la escalada de privilegios. Una vez que se activa, permite a un atacante que ya tiene cierto punto de apoyo en una máquina elevar su acceso al nivel SYSTEM, el nivel de privilegios más alto de Windows. Se trata de un salto significativo: el acceso SYSTEM significa que un atacante puede eludir la mayoría de las restricciones que separan una cuenta de usuario normal del control total del sistema operativo.
Por qué AFD.sys sigue apareciendo
Si el nombre AFD.sys le resulta familiar, debería ser así. Este mismo controlador ha sido un objetivo recurrente para Lazarus y actores de amenazas similares, y Microsoft ya ha tenido que parchear un zero-day de Windows vinculado a un rootkit de Lazarus que explotaba una debilidad relacionada. El patrón es revelador: los controladores a nivel de kernel como AFD.sys se sitúan en lo profundo del sistema operativo, manejan una enorme cantidad de tráfico de red de bajo nivel y son lo suficientemente complejos como para que los fallos persistan durante años antes de que alguien note que están siendo explotados.
Esta tampoco es la primera vez que Windows 11 se enfrenta a un nuevo zero-day poco después de un ciclo de parches. A principios de este año, surgió un nuevo zero-day de Windows 11 apenas unos días después del martes de parches de julio, y varios investigadores han demostrado por separado exploits funcionales de Windows 11 y Edge en Pwn2Own Berlín 2026. Nada de esto significa que Windows 11 sea especialmente frágil. Refleja la realidad de que un sistema operativo moderno utilizado por cientos de millones de personas es un objetivo constante, y los grupos sofisticados siempre están buscando la próxima brecha.
Implicaciones para la privacidad del acceso a nivel SYSTEM
El ángulo de la privacidad importa tanto como el técnico. Los privilegios SYSTEM no consisten solo en ejecutar comandos con menos restricciones. Otorgan al atacante la capacidad de leer y modificar casi cualquier cosa en un dispositivo: datos de sesión del navegador, credenciales guardadas, archivos almacenados en caché local y configuraciones del software de seguridad. En una máquina comprometida, ese nivel de acceso también puede usarse para desactivar o manipular las herramientas de seguridad, interceptar el tráfico de red o supervisar silenciosamente lo que hace el usuario, incluidas las conexiones VPN, las consultas DNS y otro tráfico que la gente suele asumir que está protegido simplemente porque hay cifrado.
El cifrado protege los datos en tránsito y en reposo, pero no protege contra un atacante que ya ha tomado el control del sistema operativo que hay debajo. Ese es el verdadero riesgo de un fallo de escalada de privilegios como este: no necesita romper tu VPN ni la seguridad de tu navegador, solo necesita situarse por debajo de ellos.
Lazarus tiene un historial de combinar exploits técnicos como este con ingeniería social, incluidas ofertas de trabajo falsas y mensajes de reclutadores utilizados para obtener acceso inicial al dispositivo de la víctima, como se vio en la campaña Operation Dream Job en curso contra empresas de defensa y aeroespaciales. Un exploit a nivel de kernel suele ser la segunda fase de un ataque, no la primera, lo que es un recordatorio útil de que el compromiso inicial suele empezar por algo mucho más simple, como un correo convincente o un archivo adjunto malicioso.
Qué significa esto para ti
Para la mayoría de los usuarios cotidianos de Windows 11, el riesgo inmediato de este zero-day específico de Windows 11 es limitado. Lazarus y grupos similares tienden a centrar sus herramientas más avanzadas en objetivos de alto valor: agencias gubernamentales, contratistas de defensa, instituciones financieras y organizaciones de investigación. Dicho esto, los zero-days como CVE-2026-68820 suelen acabar incorporándose con el tiempo a toolkits más amplios, por lo que merece la pena tomarlo en serio incluso si hoy no eres un objetivo evidente.
Hasta que Microsoft publique una solución oficial, no hay ningún parche directo que aplicar. La defensa más eficaz ahora mismo es reducir las posibilidades de que un atacante consiga el punto de apoyo inicial necesario para explotar el fallo en primer lugar.
Recomendaciones prácticas
- Mantén Windows Update activado y busca actualizaciones con regularidad para recibir el parche en cuanto Microsoft lo publique.
- Ten cuidado con las ofertas de trabajo no solicitadas, los mensajes de reclutadores y los archivos adjuntos inesperados, ya que siguen siendo puntos de entrada habituales para grupos como Lazarus.
- Ejecuta un software de seguridad de endpoints de confianza que pueda marcar intentos inusuales de escalada de privilegios, no solo firmas de malware conocidas.
- Limita el uso de cuentas de administrador para las tareas diarias, ya que una cuenta de usuario estándar reduce lo que un atacante puede hacer incluso después de conseguir un punto de apoyo.
- Si trabajas en un sector conocido por ser objetivo de grupos vinculados a estados, como defensa o aeroespacial, trata esto como un recordatorio para revisar los procesos de supervisión de endpoints y gestión de parches en lugar de esperar un aviso formal.
Los zero-days que afectan a componentes centrales de Windows son inquietantes, pero también son una parte normal del tira y afloja constante entre atacantes y defensores. Mantenerse al día con las actualizaciones, cuestionar los contactos inesperados y combinar varias capas de herramientas de seguridad siguen siendo las formas más prácticas de mantenerse por delante de amenazas como esta.




