Análisis exhaustivo del Zero-Day en el controlador AFD.sys de Windows

Última actualización: septiembre 12, 2026
Autor: Isaac

Manos escribiendo en un portátil con gráficos de ciberseguridad iluminados por luz púrpura, representando el ataque zero-day.

Parece que el entorno de Windows vuelve a tener un agujero importante en sus entrañas. Recientemente ha saltado la alarma por una vulnerabilidad de tipo zero-day que afecta al controlador AFD.sys (Ancillary Function Driver for WinSock), un componente crítico que se encarga de gestionar las operaciones de sockets en la API de Windows. Lo más jodido de todo es que, para cuando Microsoft lanzó el parche, los malos ya estaban haciendo estragos en entornos reales.

Este fallo, identificado como CVE-2026-68820, no es una puerta abierta desde internet, sino que actúa como un multiplicador de poder. Imagina que un hacker ya ha conseguido entrar en tu PC con una cuenta de usuario sin privilegios; pues bien, este bug es la llave maestra que le permite saltar al nivel de SYSTEM, tomando el control absoluto de la máquina sin que el usuario tenga que mover un dedo.

microsoft soluciona vulnerabilidades de windows que han estado desde hace 8 años
Related article:
Microsoft y las vulnerabilidades de Windows que llevan años en juego

Detalles técnicos del fallo de memoria

Racks de servidores en un centro de datos moderno, ilustrando los sistemas Windows Server afectados por la vulnerabilidad.

Si nos metemos en el barro técnico, estamos ante una vulnerabilidad de use-after-free (CWE-416). Básicamente, el problema surge por una sincronización defectuosa cuando varios hilos de ejecución interactúan con el estado de los sockets al mismo tiempo. En ciertas condiciones de carrera, el sistema libera un objeto de memoria pero permite que otro hilo siga accediendo a él, lo que genera una corrupción de memoria que puede ser manipulada.

Para aprovechar esto, el atacante lanza peticiones IOCTL especialmente diseñadas que fuerzan al controlador a reutilizar esa memoria liberada con datos controlados por el hacker. Esto permite sobrescribir estructuras del kernel y, finalmente, obtener una primitiva de lectura y escritura en el núcleo del sistema, lo que conduce inevitablemente a la escalada de privilegios.

  ¿Cómo solucionar problemas de códec de video?

El papel de Lazarus y la Operation Dream Job

Persona sosteniendo un aviso de estafa sobre un ordenador portátil, representando la ingeniería social y las ofertas de empleo falsas de Lazarus.

La cosa se pone fea cuando vemos que el grupo Lazarus, vinculado a Corea del Norte, ha estado usando este zero-day en su campaña llamada Operation Dream Job. Los atacantes no van a ciegas; utilizan ingeniería social mediante ofertas de empleo falsas dirigidas a sectores muy específicos como la defensa, la robótica, la aviación y la tecnología militar.

Letras de madera formando la palabra 'phishing', representando el concepto general de ciberataques.
Related article:
Phishing y Malware en macOS vs Windows: Desmontando el Mito de la Seguridad de Apple

El flujo de infección es bastante elaborado. Primero, usan señuelos como PDFs maliciosos o software trojanizado (como un visor de PDF llamado SecurityPDF) para conseguir el acceso inicial. Una vez dentro, despliegan un descargador en memoria llamado MISTPEN, que utiliza la API de Microsoft Graph y almacenamiento de OneDrive para bajar módulos adicionales de forma cifrada. Cuando MISTPEN detecta que el objetivo es interesante, lanza el exploit de AFD.sys para instalar el rootkit FudModule v3.1 con derechos de SYSTEM.

Capacidades del Rootkit FudModule y el Backdoor Troy

Código binario verde en una pantalla de ordenador, simbolizando el fallo técnico de memoria use-after-free en el controlador AFD.sys.

Este rootkit no es ninguna broma. El FudModule v3.1 está diseñado para cegar los sistemas de seguridad, eliminando callbacks de telemetría, desactivando minifiltros y suprimiendo más de 90 proveedores de ETW (Event Tracing for Windows). Incluso es capaz de manipular el Smart App Control para resetear sus políticas de reputación y pasar desapercibido.

Tras limpiar el camino, los atacantes instalan el backdoor Troy, un implante modular con 17 comandos distintos que permite desde el robo de archivos hasta la ejecución remota de comandos y la inyección de DLLs en memoria. Para que no los pillen, enrutan su tráfico a través de servidores comprometidos de WordPress o Roundcube, haciendo que el tráfico malicioso parezca actividad web normal.

  ATTEMPTED EXECUTE OF NOEXECUTE MEMORY 0x00000000FC Stop Error

Sistemas afectados y cómo defenderse

Interfaz tecnológica de alta resolución mostrando datos de ciberseguridad, representando las tareas de threat hunting y defensa.

La vulnerabilidad es bastante extendida, afectando a Windows 10, Windows 11 y varias generaciones de Windows Server. Microsoft lanzó la solución en el Patch Tuesday de agosto de 2026, por lo que actualizar los equipos es la prioridad número uno, especialmente en entornos de alta criticidad.

Seguridad avanzada en Windows 11: BitLocker, Defender, VPN, MFA
Related article:
Guía Completa de Seguridad Avanzada en Windows 11

Para los equipos de seguridad, la detección debe centrarse en comportamientos anómalos. Hay que estar atentos a procesos que obtienen privilegios de SYSTEM de forma inesperada justo después de ejecutar aplicaciones de usuario, o cualquier rastro de manipulación de callbacks de seguridad en el kernel. También es vital revisar si hay conexiones extrañas hacia infraestructuras de correo o webs comprometidas que sirvan de nodos de relevo.

Es fundamental recordar que parchar el sistema no elimina el malware que ya esté instalado. Si un equipo ha sido comprometido por Lazarus antes de la actualización, el rootkit seguirá ahí. Por ello, se recomienda realizar una caza de amenazas (threat hunting) buscando indicadores de compromiso como el uso de libmupdf.dll maliciosa o actividad sospechosa de OneDrive vinculada a procesos desconocidos.

La combinación de una vulnerabilidad de escalada de privilegios en el kernel y una campaña de espionaje dirigida demuestra que el controlador AFD.sys ha sido un punto débil recurrente. La protección real pasa por mantener los parches de seguridad al día, desconfiar de ofertas laborales sospechosas y monitorizar cualquier salto inusual de privilegios en los endpoints de la organización.

experiencia de actualización de windows
Related article:
Experiencia real al actualizar Windows: seguridad, fallos y cómo gestionarlos