Microsoft, con la actualización de seguridad de este mes que corrigió la vulnerabilidad de día cero en el controlador Windows AFD.sys (CVE-2026-68820), amplió la operación Dream Job, que apunta a empresas de defensa, aviación y espacio en Europa e India. Esta operación se inició mediante ofertas de empleo falsas para reclutar empleados, y en al menos un caso se detectó que una organización en Francia fue comprometida por los atacantes y utilizada como puente en campañas de phishing dirigidas a otros objetivos.

El grupo Lazarus empleó un nuevo paquete raíz FudModule dirigido a las versiones Windows 11 26100 y 26200, aprovechando esta vulnerabilidad de día cero para obtener privilegios de sistema. Este paquete raíz incluye funcionalidades como la desactivación de la telemetría EDR y la interferencia con productos de seguridad. Además, se añadieron nuevas capacidades, como la intervención de Smart App Control.

Los atacantes utilizan una nueva puerta trasera llamada Troy, que soporta 17 comandos, entre ellos descubrimiento del sistema y procesos, carga, descarga, eliminación de archivos y ejecución de comandos en segundo plano. Asimismo, escanean instalaciones de Roundcube y emplean una nueva web shell PHP denominada RelayShell, que explota la vulnerabilidad CVE-2025-49113 para lograr ejecución remota de código.