Какво се случи: Lazarus и CVE-2026-68820

Нова zero-day уязвимост в Windows 11 се експлоатира активно в реални условия, а групата зад нея е познато име в средите на свързаните с държави хакери: Lazarus. Уязвимостта, проследявана като CVE-2026-68820, се намира в AFD.sys – спомагателния функционален драйвер за WinSock, на който Windows разчита за обработка на мрежовите комуникации през сокети на ниво ядро. Според информацията експлойтът е прецизно насочен и проверява конкретно за сборки Windows 11 24H2 и 25H2, преди да се задейства, което подсказва, че атакуващите са проучили добре кои системи си струва да бъдат атакувани.

Целта на експлойта е повишаване на привилегиите. Веднъж задействан, той позволява на атакуващ, който вече има известен достъп до машината, да повиши правата си до ниво SYSTEM – най-високото ниво на привилегии в Windows. Това е значителен скок: достъпът до SYSTEM означава, че атакуващият може да заобиколи повечето ограничения, които разделят обикновения потребителски акаунт от пълния контрол върху операционната система.

Защо AFD.sys продължава да се появява

Ако името AFD.sys ви звучи познато, има защо. Същият драйвер многократно е бил мишена на Lazarus и подобни заплахи, а Microsoft преди това трябваше да коригира zero-day уязвимост в Windows, свързана с руткит на Lazarus, която използваше сродна слабост. Моделът е показателен: драйверите на ниво ядро като AFD.sys се намират дълбоко в операционната система, обработват огромно количество мрежов трафик на ниско ниво и са достатъчно сложни, че грешките могат да останат незабелязани с години, преди някой да забележи, че се злоупотребява с тях.

Това също не е първият път, в който Windows 11 се сблъсква с нова zero-day уязвимост малко след цикъл на корекции. По-рано тази година нова zero-day уязвимост в Windows 11 се появи само дни след юлския Patch Tuesday, а изследователи отделно демонстрираха работещи експлойти за Windows 11 и Edge на Pwn2Own Berlin 2026. Нищо от това не означава, че Windows 11 е уникално крехка. То отразява реалността, че модерната операционна система, използвана от стотици милиони хора, е постоянна мишена, а усъвършенстваните групи непрекъснато търсят следващия отвор.

Последици за поверителността от достъп на ниво SYSTEM

Аспектът на поверителността тук е също толкова важен, колкото и техническият. Привилегиите SYSTEM не са само за изпълнение на команди с по-малко ограничения. Те дават на атакуващия възможност да чете и променя почти всичко на устройството: данни от сесиите на браузъра, запазени идентификационни данни, локално кеширани файлове и конфигурации на софтуера за сигурност. На компрометирана машина това ниво на достъп може да се използва и за изключване или подправяне на инструменти за сигурност, прихващане на мрежовия трафик или тихо наблюдение на действията на потребителя, включително VPN връзки, DNS заявки и друг трафик, който хората често приемат за защитен просто защото има криптиране.

Криптирането защитава данните при пренос и в покой, но не предпазва от атакуващ, който вече е поел контрола върху операционната система под него. Това е истинският риск от грешка за повишаване на привилегии като тази: не е необходимо да разбива вашия VPN или сигурността на браузъра ви, достатъчно е да попадне под тях.

Lazarus има история на съчетаване на технически експлойти като този със социално инженерство, включително фалшиви предложения за работа и контакти от името на рекрутъри, използвани за получаване на първоначален достъп до устройството на мишената, както се вижда в продължаващата кампания на групата Operation Dream Job срещу отбранителни и аерокосмически компании. Експлойт на ниво ядро често е вторият етап на атаката, а не първият, което е полезно напомняне, че първоначалното компрометиране обикновено започва с нещо далеч по-просто, като убедителен имейл или злонамерен прикачен файл.

Какво означава това за вас

За повечето обикновени потребители на Windows 11 непосредственият риск от тази конкретна zero-day уязвимост в Windows 11 е ограничен. Lazarus и подобни групи обикновено насочват най-модерните си инструменти към високостойностни цели: правителствени агенции, отбранителни изпълнители, финансови институции и изследователски организации. Въпреки това zero-day уязвимости като CVE-2026-68820 с времето често биват включвани в по-широки инструменти, затова си струва да се приемат сериозно, дори ако днес не сте очевидна мишена.

Докато Microsoft не пусне официална корекция, няма директна кръпка, която да приложите. Най-ефективната защита в момента е да намалите шансовете атакуващият изобщо да получи първоначалния достъп, необходим за използване на слабостта.

Практически изводи

  • Поддържайте Windows Update включен и редовно проверявайте за обновления, за да получите корекцията веднага щом Microsoft я пусне.
  • Бъдете предпазливи към непоискани предложения за работа, съобщения от рекрутъри и неочаквани прикачени файлове, тъй като те остават често срещани входни точки за групи като Lazarus.
  • Използвайте реномиран софтуер за сигурност на крайните точки, който може да открива необичайни опити за повишаване на привилегии, а не само известни сигнатури на зловреден софтуер.
  • Ограничете използването на администраторски акаунти за ежедневни задачи, тъй като стандартният потребителски акаунт стеснява възможностите на атакуващия дори след като получи първоначален достъп.
  • Ако работите в сектор, за който е известно, че е мишена на свързани с държави групи, като отбраната или аерокосмическата индустрия, приемете това като напомняне да прегледате наблюдението на крайните точки и процесите за управление на корекции, вместо да чакате официална препоръка.

Zero-day уязвимостите, засягащи основни компоненти на Windows, са обезпокоителни, но те са и нормална част от продължаващата борба между атакуващи и защитници. Да сте в крак с обновленията, да поставяте под въпрос неочаквани контакти и да наслагвате инструментите си за сигурност остават най-практичните начини да изпреварвате заплахи като тази.