Cómo la oferta de trabajo falsa de Lockheed Martin atrae a ingenieros de defensa

El grupo de hackers patrocinado por el estado norcoreano Lazarus ha revivido una de sus tácticas características, atrayendo a víctimas con ofertas de trabajo falsas, pero esta vez combinada con una vulnerabilidad de Windows previamente desconocida. Según los informes sobre la campaña, los atacantes se hacen pasar por reclutadores de Lockheed Martin, uno de los contratistas de defensa más grandes del mundo, para llegar a ingenieros que trabajan en el sector aeroespacial y de defensa.

El enfoque sigue un conocido manual de Lazarus conocido como Operación Dream Job. Una víctima recibe lo que parece ser un mensaje de reclutamiento legítimo, que a menudo hace referencia a un rol, proyecto o especialidad técnica específica relevante para su carrera. Debido a que el contacto es personalizado y está redactado profesionalmente, puede ser difícil distinguirlo de una consulta de contratación genuina. Una vez que la víctima responde, un archivo o enlace con trampa entrega la carga maliciosa, y es en esa carga donde esta campaña pasa de ser un simple señuelo de phishing a una amenaza técnica grave.

Qué permite hacer CVE-2026-68820 a Lazarus una vez dentro de una red

La vulnerabilidad en el centro de esta campaña se rastrea como CVE-2026-68820, un zero-day de Windows que estaba siendo explotado activamente antes de que existiera un parche. Una falla de día cero es especialmente peligrosa precisamente porque no hay una solución disponible en el momento en que los atacantes comienzan a usarla, lo que significa que los calendarios tradicionales de parcheo no ofrecen protección hasta que los proveedores se ponen al día.

Una vez que los operadores de Lazarus engañan a un ingeniero de defensa para que abra el contenido malicioso, se informa que el exploit interactúa con un componente central del controlador de Windows, lo que permite a los atacantes escalar privilegios y obtener un acceso más profundo a la máquina comprometida. En términos prácticos, esto significa que un solo clic en un archivo adjunto falso de una oferta de trabajo puede dar a los atacantes un punto de apoyo que va mucho más allá de los permisos de usuario estándar, exponiendo potencialmente archivos confidenciales, credenciales y acceso a la red interna. La cobertura anterior que detalla cómo el Grupo Lazarus utiliza este zero-day de Windows en una estafa de trabajo falsa explica los mecanismos técnicos de cómo se desarrolla la cadena de exploits después de que el señuelo inicial tiene éxito.

Por qué esta campaña apunta a la cadena de suministro de defensa y aeroespacial

Las organizaciones de defensa y aeroespacial son objetivos atractivos para grupos patrocinados por el estado como Lazarus porque se encuentran en la intersección de la propiedad intelectual valiosa y los intereses de seguridad nacional. Los ingenieros que trabajan en programas de defensa a menudo tienen acceso a diseños propietarios, detalles de proyectos clasificados o sistemas conectados a redes gubernamentales y militares más amplias. Un compromiso exitoso en una sola estación de trabajo de ingeniería puede convertirse en un trampolín hacia una cadena de suministro mucho más grande, afectando a contratistas, subcontratistas y socios gubernamentales por igual.

Esta no es la primera vez que este zero-day específico sale a la luz en relación con el ataque al sector de defensa. Los informes relacionados sobre cómo el zero-day de la Operación Dream Job afectó a empresas de defensa y aeroespacial muestran que Lazarus ha estado ejecutando variaciones de esta campaña contra objetivos similares durante algún tiempo, refinando tanto el señuelo de ingeniería social como el exploit técnico en el camino. La persistencia de estos esfuerzos sugiere que los atacantes ven al sector de defensa como un objetivo a largo plazo y de alto valor, más que como una oportunidad única.

Pasos defensivos: higiene de credenciales, segmentación y acceso remoto seguro

La buena noticia es que Microsoft ya ha abordado CVE-2026-68820 a través de una actualización de seguridad, y las organizaciones que han aplicado el parche correspondiente están protegidas contra este exploit específico. Los antecedentes técnicos detallados sobre la falla en sí, incluido cómo afecta al controlador AFD.sys en sistemas Windows 11, están disponibles en el análisis sobre cómo Lazarus golpea el controlador AFD.sys de Windows 11.

Más allá del parcheo, esta campaña es un recordatorio de que las soluciones técnicas por sí solas no detendrán un esfuerzo de ingeniería social decidido. Las organizaciones en el espacio de defensa y aeroespacial deberían reforzar prácticas básicas pero a menudo pasadas por alto: verificar el contacto de reclutadores a través de canales oficiales de la empresa antes de abrir cualquier archivo adjunto, segmentar las redes corporativas para que una sola estación de trabajo comprometida no pueda acceder fácilmente a sistemas sensibles, y exigir acceso remoto seguro y autenticado en lugar de depender de compartir archivos de forma improvisada. Los equipos de TI también deberían asegurarse de que los empleados que se conectan desde casa o mientras viajan utilicen VPN configuradas correctamente y autenticación multifactor, reduciendo la posibilidad de que un punto final comprometido pueda moverse silenciosamente hacia la infraestructura empresarial más amplia.

Qué significa esto para ti

Si trabajas en ingeniería, defensa o aeroespacial, y recibes una oferta de trabajo no solicitada, incluso una que parezca pulida y haga referencia a empresas reales como Lockheed Martin, trátala con precaución antes de abrir cualquier archivo adjunto. Confirma la oportunidad a través de la página oficial de carreras de la empresa o con un contacto conocido en lugar de responder directamente al mensaje. Para los equipos de TI y seguridad, esta campaña de oferta de trabajo falsa con zero-day de Lazarus subraya por qué el parcheo oportuno, la segmentación de red y los controles estrictos de acceso remoto deben funcionar juntos, ya que ninguna capa de defensa es suficiente por sí sola.

Para obtener orientación paso a paso sobre cómo confirmar que tus sistemas están protegidos, el aviso de parche que cubre el zero-day de Windows CVE-2026-68820 del Grupo Lazarus explica qué deberían verificar los equipos de TI del sector de defensa ahora mismo.

Conclusiones prácticas

  • Verifica cualquier contacto inesperado de reclutadores a través de canales oficiales de la empresa antes de abrir archivos adjuntos o hacer clic en enlaces.
  • Confirma que tu organización haya aplicado el parche de Microsoft para CVE-2026-68820 en todos los puntos finales de Windows.
  • Segmenta las redes para que un solo dispositivo comprometido no pueda acceder fácilmente a sistemas sensibles de defensa o ingeniería.
  • Exige acceso VPN seguro y autenticado y autenticación multifactor para todas las conexiones remotas.
  • Capacita específicamente al personal de ingeniería y técnico sobre señuelos estilo Operación Dream Job, ya que esta táctica ha tenido éxito repetidamente contra empleados capacitados y conocedores de la tecnología.