COLCERT alerta por Operation Dream Job
COLCERT advirtió sobre Operation Dream Job y CVE-2026-68820, una falla en Windows usada para escalar privilegios y desplegar malware.
COLCERT publicó la alerta COLCERT AL 20260820 114 sobre Operation Dream Job, la campaña atribuida a Lazarus que aprovecha CVE-2026-68820 en Windows para escalar privilegios hasta SYSTEM tras la ejecución inicial en el equipo. El aviso llega después de que Microsoft corrigiera el fallo en agosto y de que CISA lo sumara a su catálogo de vulnerabilidades explotadas activamente.
COLCERT publicó la alerta COLCERT AL 20260820 114, titulada "Operation Dream Job utilizada para escalar privilegios en Windows", en medio de reportes que vinculan esa campaña con CVE-2026-68820, un fallo de Windows usado para subir privilegios hasta nivel SYSTEM. La investigación técnica atribuye la actividad al grupo Lazarus, asociado a Corea del Norte, y describe ataques contra sectores de defensa, aeroespacial y aviación, con foco también en Europa, India y Brasil.
¿Qué dijo COLCERT?
COLCERT emitió una alerta específica para advertir sobre el uso de Operation Dream Job como vía de escalamiento de privilegios en Windows. El organismo colombiano publicó la comunicación el 20 de agosto de 2026, con el identificador COLCERT AL 20260820 114, en un contexto donde el fallo ya había sido parcheado por Microsoft y figuraba como explotado activamente.
¿Cómo funciona la falla explotada?
CVE-2026-68820 es un use-after-free en el controlador Windows Ancillary Function Driver for WinSock, conocido como afd.sys. Según los análisis técnicos, permite escalamiento local de privilegios hasta SYSTEM una vez que el atacante logra ejecución de código en la máquina. Microsoft corrigió el problema en su Patch Tuesday de agosto de 2026, dentro de un paquete de más de 398 vulnerabilidades, y describió el hallazgo como una elevación de privilegios en afd.sys que ya estaba siendo explotada cuando se publicaron los parches.
¿Qué cadena de ataque describen las investigaciones?
Los reportes técnicos señalan que la víctima recibe un archivo comprimido con un visor PDF legítimo, un DLL malicioso y un PDF cifrado. Tras la ejecución inicial, los atacantes aprovechan CVE-2026-68820 para elevar privilegios y desplegar FudModule, un rootkit de kernel orientado a reducir la visibilidad de soluciones EDR. Check Point Research atribuyó ese uso de la vulnerabilidad en Operation Dream Job al grupo Lazarus.
¿Qué tan urgente es aplicar el parche?
CISA incorporó CVE-2026-68820 al catálogo Known Exploited Vulnerabilities el 11 de agosto de 2026 y fijó como plazo de remediación el 25 de agosto de 2026 para agencias civiles federales de Estados Unidos. Distintos briefings de riesgo ubicaron esta falla entre los principales riesgos del ciclo de parches de agosto de 2026 y recomendaron priorizar su corrección en todos los endpoints Windows, reforzar la detección de rootkits y endurecer los controles frente a campañas de reclutamiento falsas en LinkedIn y correo corporativo.
¿Hay alternativas para mitigarla sin parche?
No. Las notas técnicas citadas por Cloud Security Alliance indican que no existen workarounds efectivos para CVE-2026-68820. La mitigación depende de instalar por completo las actualizaciones acumulativas de seguridad de agosto de 2026 para Windows y reiniciar los equipos afectados.
¿Qué impacto regional se menciona?
La cobertura internacional sobre Operation Dream Job pone el foco en organizaciones de defensa, aeroespacial y sus cadenas de suministro, además de empresas de aviación y contratistas de distintos países. Ese alcance sugiere un posible impacto en compañías colombianas de esos sectores, aunque hasta ahora no se mencionan casos públicos específicos en el país.
Microsoft, según la cobertura especializada, no atribuyó en sus comunicaciones oficiales la explotación de CVE-2026-68820 a Lazarus. Esa relación con Operation Dream Job proviene de análisis independientes de firmas como Check Point, no del fabricante.
Fuentes
- COLCERT AL – 20260820 - 114 Alerta: Operation Dream Job utilizada para escalar privilegios en Windowscolcert.gov.co· COLCERT
- Lazarus Windows Exploit Fuels New Espionage Campaigngreenbone.net· Greenbone
- Microsoft Patches 398 Flaws Including a Windows Driver Zero ...zerodayroom.com· Zerodayroom
- Lazarus Kernel Zero-Day Hits Defense Contractorslabs.cloudsecurityalliance.org· Cloud Security Alliance
- DPRK's Lazarus Group exploits Windows zero-day in ...scworld.com· SC World
- Issue #151 - InfoSec.Watchinfosec.watch· InfoSec.Watch
- Weekly Recap: VMware Exploits, Windows 0-Day, MCP ...thehackernews.com· The Hacker News
- CISO Application Risk Intel Briefing for Week of August 19veracode.com· Veracode
- Microsoft Patches Nearly 400 Flaws, Including Exploited afd.sys ...mallory.ai· Mallory.ai



