COLCERT alerta sobre Operation Dream Job
COLCERT alertou sobre Operation Dream Job e a CVE-2026-68820, falha no Windows usada para elevar privilégios e instalar malware.
O COLCERT publicou a alerta COLCERT AL 20260820 114 sobre Operation Dream Job, campanha atribuída ao Lazarus que explora a CVE-2026-68820 no Windows para elevar privilégios até SYSTEM após a execução inicial no equipamento. O aviso veio depois de a Microsoft corrigir a falha em agosto e de a CISA incluí-la em seu catálogo de vulnerabilidades exploradas ativamente.
O COLCERT publicou a alerta COLCERT AL 20260820 114, com o título "Operation Dream Job utilizada para escalar privilégios no Windows", em meio a relatos que ligam essa campanha à CVE-2026-68820, uma falha do Windows usada para elevar privilégios até o nível SYSTEM. A investigação técnica atribui a atividade ao grupo Lazarus, associado à Coreia do Norte, e descreve ataques contra os setores de defesa, aeroespacial e aviação, com foco também em Europa, Índia e Brasil.
O que disse o COLCERT?
O COLCERT emitiu um alerta específico para advertir sobre o uso de Operation Dream Job como vetor de escalonamento de privilégios no Windows. O órgão colombiano publicou a comunicação em 20 de agosto de 2026, com o identificador COLCERT AL 20260820 114, em um contexto em que a falha já havia sido corrigida pela Microsoft e constava como explorada ativamente.
Como funciona a falha explorada?
A CVE-2026-68820 é uma use-after-free no driver Windows Ancillary Function Driver for WinSock, conhecido como afd.sys. Segundo as análises técnicas, ela permite escalonamento local de privilégios até SYSTEM depois que o invasor consegue execução de código na máquina. A Microsoft corrigiu o problema no Patch Tuesday de agosto de 2026, em um pacote com mais de 398 vulnerabilidades, e descreveu o achado como uma elevação de privilégios em afd.sys que já estava sendo explorada quando os patches foram publicados.
Que cadeia de ataque as investigações descrevem?
Os relatórios técnicos apontam que a vítima recebe um arquivo compactado com um visualizador de PDF legítimo, uma DLL maliciosa e um PDF criptografado. Após a execução inicial, os atacantes exploram a CVE-2026-68820 para elevar privilégios e implantar o FudModule, um rootkit de kernel voltado a reduzir a visibilidade de soluções EDR. A Check Point Research atribuiu esse uso da vulnerabilidade em Operation Dream Job ao grupo Lazarus.
Quão urgente é aplicar o patch?
A CISA incluiu a CVE-2026-68820 no catálogo Known Exploited Vulnerabilities em 11 de agosto de 2026 e definiu 25 de agosto de 2026 como prazo de correção para agências civis federais dos Estados Unidos. Diferentes briefings de risco colocaram essa falha entre os principais riscos do ciclo de patches de agosto de 2026 e recomendaram priorizar sua correção em todos os endpoints Windows, reforçar a detecção de rootkits e endurecer os controles contra campanhas falsas de recrutamento no LinkedIn e por e-mail corporativo.
Há alternativas para mitigar sem patch?
Não. As notas técnicas citadas pela Cloud Security Alliance indicam que não existem workarounds efetivos para a CVE-2026-68820. A mitigação depende de instalar integralmente as atualizações cumulativas de segurança de agosto de 2026 para Windows e reiniciar os equipamentos afetados.
Que impacto regional é mencionado?
A cobertura internacional sobre Operation Dream Job destaca organizações de defesa, aeroespacial e suas cadeias de suprimento, além de empresas de aviação e contratantes de diferentes países. Esse alcance sugere um possível impacto em companhias colombianas desses setores, embora até agora não haja casos públicos específicos mencionados no país.
Segundo a cobertura especializada, a Microsoft não atribuiu em suas comunicações oficiais a exploração da CVE-2026-68820 ao Lazarus. Essa relação com Operation Dream Job vem de análises independentes de empresas como a Check Point, e não do fabricante.
Fontes
- COLCERT AL – 20260820 - 114 Alerta: Operation Dream Job utilizada para escalar privilegios en Windowscolcert.gov.co· COLCERT
- Lazarus Windows Exploit Fuels New Espionage Campaigngreenbone.net· Greenbone
- Microsoft Patches 398 Flaws Including a Windows Driver Zero ...zerodayroom.com· Zerodayroom
- Lazarus Kernel Zero-Day Hits Defense Contractorslabs.cloudsecurityalliance.org· Cloud Security Alliance
- DPRK's Lazarus Group exploits Windows zero-day in ...scworld.com· SC World
- Issue #151 - InfoSec.Watchinfosec.watch· InfoSec.Watch
- Weekly Recap: VMware Exploits, Windows 0-Day, MCP ...thehackernews.com· The Hacker News
- CISO Application Risk Intel Briefing for Week of August 19veracode.com· Veracode
- Microsoft Patches Nearly 400 Flaws, Including Exploited afd.sys ...mallory.ai· Mallory.ai



