Lazarus Explora Zero-Day no Windows e Clona WhatsApp
O grupo Lazarus, ligado à Coreia do Norte, acaba de explorar uma falha zero-day no Windows. O alvo? Empresas de defesa e aeroespacial. Mas o perigo não para por aí. A mesma engenharia social usada no ataque pode clonar seu WhatsApp. Entenda o risco e aja agora.
O ataque: zero-day no Windows e backdoor Troy
Pesquisadores da Check Point Research atribuíram ao Lazarus a exploração da vulnerabilidade CVE-2026-68820. A falha, corrigida pela Microsoft em agosto de 2026, permite escalada de privilégios no driver AFD.sys. Com isso, os invasores ganham acesso SYSTEM e implantam um backdoor chamado Troy.
O ataque faz parte da Operação Dream Job. Os criminosos se passam por recrutadores no LinkedIn. Oferecem vagas falsas em empresas como Lockheed Martin. Enviam PDFs maliciosos. A vítima instala um visualizador de PDF trojanizado. O resto é história.
Cadeia de infecção: DLL side-loading e malware MISTPEN
Duas sequências de infecção foram identificadas. A primeira usa DLL side-loading. Um arquivo malicioso, libmupdf.dll, exibe uma isca de emprego. Em paralelo, baixa e executa o downloader MISTPEN. Ele se comunica via Microsoft Graph API e OneDrive. Depois, explora a falha no AFD.sys e implanta o ForestTiger, um RAT.
A segunda envolve o visualizador SecurityPDF, distribuído em sites falsos da Enveil. Ao abrir um PDF com um marcador especial, o malware Troy é carregado em memória. Troy suporta 17 comandos, incluindo shell interativo e injeção de DLL.
FudModule 3.1: rootkit desativa Smart App Control
O Lazarus atualizou seu rootkit FudModule para a versão 3.1. Ele agora manipula o Smart App Control do Windows. Desativa a verificação de reputação de programas. Assim, malware passa despercebido. O rootkit também usa criptografia pós-quântica ML-KEM para proteger a comunicação.
Infraestrutura: sites legítimos comprometidos como C2
Os atacantes não criam servidores próprios. Eles sequestram sites WordPress e SharePoint vulneráveis. Também usam servidores Roundcube com a falha CVE-2025-49113. Neles, instalam o web shell RelayShell. O tráfego malicioso se mistura ao legítimo. Fica difícil detectar.
Além disso, criaram domínios falsos da Enveil: envell[.]xyz, enveil[.]online e uxtramine[.]org. Esses sites aparecem em buscas. A vítima baixa o visualizador falso. O golpe é sofisticado.
Clonagem de WhatsApp: o elo com o cidadão comum
Você não trabalha em defesa? O Lazarus não se importa. A engenharia social usada no ataque é a mesma da clonagem de WhatsApp. Criminosos se passam por empresas, amigos ou parentes. Pedem código de verificação. Ou enviam links falsos. Em minutos, assumem sua conta.
Com o WhatsApp clonado, eles pedem dinheiro aos seus contatos. Aplicam golpes. Roubam dados. E o pior: você só descobre quando é tarde. A proteção da identidade digital começa com atitude. Desconfie de pedidos urgentes. Ative a verificação em duas etapas.
Como se proteger agora
- Atualize o Windows imediatamente. A correção para CVE-2026-68820 já saiu.
- Não abra PDFs de remetentes desconhecidos. Especialmente em processos seletivos.
- Desconfie de vagas milagrosas. Recrutadores legítimos não pedem instalação de software estranho.
- Ative a verificação em duas etapas no WhatsApp. Use um PIN de seis dígitos.
- Monitore seus dados. Vazamentos alimentam golpes direcionados.
O que fazer se seu WhatsApp for clonado
Aja rápido. Reinstale o WhatsApp no seu celular. Informe seus contatos. Registre um boletim de ocorrência. E verifique se seus dados vazaram em outras plataformas. A Kzarka ajuda nisso.
Comparativo: ataque do Lazarus vs. clonagem de WhatsApp
| Aspecto | Lazarus (Dream Job) | Clonagem de WhatsApp |
|---|---|---|
| Alvo | Empresas de defesa e aeroespacial | Qualquer pessoa |
| Vetor | PDF malicioso, visualizador falso | Engenharia social, código de verificação |
| Objetivo | Espionagem, backdoor | Roubo de conta, golpes financeiros |
| Complexidade | Alta (zero-day, rootkit) | Baixa (basta convencer a vítima) |
| Proteção | Patches, EDR, treinamento | 2FA, desconfiança, monitoramento |
FAQ: Perguntas frequentes
O que é a vulnerabilidade CVE-2026-68820?
É uma falha de escalada de privilégios no driver AFD.sys do Windows. Permite que um invasor obtenha privilégios SYSTEM. Foi explorada pelo grupo Lazarus antes da correção.
Como o Lazarus se aproveita de sites legítimos?
O grupo invade servidores WordPress, SharePoint e Roundcube vulneráveis. Usa esses sites como servidores de comando e controle. O tráfego malicioso se mistura ao legítimo, dificultando a detecção.
O que é a Operação Dream Job?
É uma campanha de espionagem cibernética do Lazarus. Os atacantes se passam por recrutadores no LinkedIn. Oferecem empregos falsos em empresas renomadas. O objetivo é roubar dados e instalar malware.
Como a Kzarka pode me ajudar a evitar clonagem de WhatsApp?
A Kzarka monitora vazamentos de dados e alerta se suas informações pessoais forem expostas. Isso reduz o risco de golpes direcionados, incluindo clonagem de WhatsApp. Acesse https://kzarka.com e proteja sua identidade digital.