Kzarka Voltar
← Voltar para notícias

Lazarus Explora Zero-Day no Windows e Clona WhatsApp

|
4 min de leitura
13/08/2026 às 15:01

O grupo Lazarus, ligado à Coreia do Norte, acaba de explorar uma falha zero-day no Windows. O alvo? Empresas de defesa e aeroespacial. Mas o perigo não para por aí. A mesma engenharia social usada no ataque pode clonar seu WhatsApp. Entenda o risco e aja agora.

O ataque: zero-day no Windows e backdoor Troy

Pesquisadores da Check Point Research atribuíram ao Lazarus a exploração da vulnerabilidade CVE-2026-68820. A falha, corrigida pela Microsoft em agosto de 2026, permite escalada de privilégios no driver AFD.sys. Com isso, os invasores ganham acesso SYSTEM e implantam um backdoor chamado Troy.

O ataque faz parte da Operação Dream Job. Os criminosos se passam por recrutadores no LinkedIn. Oferecem vagas falsas em empresas como Lockheed Martin. Enviam PDFs maliciosos. A vítima instala um visualizador de PDF trojanizado. O resto é história.

Cadeia de infecção: DLL side-loading e malware MISTPEN

Duas sequências de infecção foram identificadas. A primeira usa DLL side-loading. Um arquivo malicioso, libmupdf.dll, exibe uma isca de emprego. Em paralelo, baixa e executa o downloader MISTPEN. Ele se comunica via Microsoft Graph API e OneDrive. Depois, explora a falha no AFD.sys e implanta o ForestTiger, um RAT.

A segunda envolve o visualizador SecurityPDF, distribuído em sites falsos da Enveil. Ao abrir um PDF com um marcador especial, o malware Troy é carregado em memória. Troy suporta 17 comandos, incluindo shell interativo e injeção de DLL.

FudModule 3.1: rootkit desativa Smart App Control

O Lazarus atualizou seu rootkit FudModule para a versão 3.1. Ele agora manipula o Smart App Control do Windows. Desativa a verificação de reputação de programas. Assim, malware passa despercebido. O rootkit também usa criptografia pós-quântica ML-KEM para proteger a comunicação.

Infraestrutura: sites legítimos comprometidos como C2

Os atacantes não criam servidores próprios. Eles sequestram sites WordPress e SharePoint vulneráveis. Também usam servidores Roundcube com a falha CVE-2025-49113. Neles, instalam o web shell RelayShell. O tráfego malicioso se mistura ao legítimo. Fica difícil detectar.

Além disso, criaram domínios falsos da Enveil: envell[.]xyz, enveil[.]online e uxtramine[.]org. Esses sites aparecem em buscas. A vítima baixa o visualizador falso. O golpe é sofisticado.

Clonagem de WhatsApp: o elo com o cidadão comum

Você não trabalha em defesa? O Lazarus não se importa. A engenharia social usada no ataque é a mesma da clonagem de WhatsApp. Criminosos se passam por empresas, amigos ou parentes. Pedem código de verificação. Ou enviam links falsos. Em minutos, assumem sua conta.

Com o WhatsApp clonado, eles pedem dinheiro aos seus contatos. Aplicam golpes. Roubam dados. E o pior: você só descobre quando é tarde. A proteção da identidade digital começa com atitude. Desconfie de pedidos urgentes. Ative a verificação em duas etapas.

Como se proteger agora

  • Atualize o Windows imediatamente. A correção para CVE-2026-68820 já saiu.
  • Não abra PDFs de remetentes desconhecidos. Especialmente em processos seletivos.
  • Desconfie de vagas milagrosas. Recrutadores legítimos não pedem instalação de software estranho.
  • Ative a verificação em duas etapas no WhatsApp. Use um PIN de seis dígitos.
  • Monitore seus dados. Vazamentos alimentam golpes direcionados.

O que fazer se seu WhatsApp for clonado

Aja rápido. Reinstale o WhatsApp no seu celular. Informe seus contatos. Registre um boletim de ocorrência. E verifique se seus dados vazaram em outras plataformas. A Kzarka ajuda nisso.

Comparativo: ataque do Lazarus vs. clonagem de WhatsApp

AspectoLazarus (Dream Job)Clonagem de WhatsApp
AlvoEmpresas de defesa e aeroespacialQualquer pessoa
VetorPDF malicioso, visualizador falsoEngenharia social, código de verificação
ObjetivoEspionagem, backdoorRoubo de conta, golpes financeiros
ComplexidadeAlta (zero-day, rootkit)Baixa (basta convencer a vítima)
ProteçãoPatches, EDR, treinamento2FA, desconfiança, monitoramento

FAQ: Perguntas frequentes

O que é a vulnerabilidade CVE-2026-68820?

É uma falha de escalada de privilégios no driver AFD.sys do Windows. Permite que um invasor obtenha privilégios SYSTEM. Foi explorada pelo grupo Lazarus antes da correção.

Como o Lazarus se aproveita de sites legítimos?

O grupo invade servidores WordPress, SharePoint e Roundcube vulneráveis. Usa esses sites como servidores de comando e controle. O tráfego malicioso se mistura ao legítimo, dificultando a detecção.

O que é a Operação Dream Job?

É uma campanha de espionagem cibernética do Lazarus. Os atacantes se passam por recrutadores no LinkedIn. Oferecem empregos falsos em empresas renomadas. O objetivo é roubar dados e instalar malware.

Como a Kzarka pode me ajudar a evitar clonagem de WhatsApp?

A Kzarka monitora vazamentos de dados e alerta se suas informações pessoais forem expostas. Isso reduz o risco de golpes direcionados, incluindo clonagem de WhatsApp. Acesse https://kzarka.com e proteja sua identidade digital.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.