Натоварена седмица за екипите по сигурност на Windows

Последният обзор на LeakWatch за календарната седмица 33 на 2026 г. съдържа много в един доклад: активно експлоатирана уязвимост zero-day в Windows, нови дефекти на хардуерно ниво в чиповете на AMD и Intel и две семейства зловреден софтуер, които циркулират. Ако управлявате Windows компютри у дома или на работа, това е седмицата, в която кръпките не могат да чакат следващия спокоен уикенд.

Основната новина е CVE-2026-68820, уязвимост в Windows, която атакуващите вече използват в реални условия. Оценката на LeakWatch я свързва с проблеми, свързани с хардуера, в базирания на фърмуер Trusted Platform Module (fTPM) на AMD и отделни уязвимости в Intel, както и с дейността на ransomware операцията Gunra и по-нов щам, наречен WindRelay. Нито една от тези заплахи не съществува изолирано. Заедно те описват многослойна атакуема повърхност: влез през софтуерен бъг, задълбочи се, използвайки слабости, свързани с хардуера, след което разположи зловреден софтуер веднъж вътре.

Какво представлява CVE-2026-68820 и защо се експлоатира активно

CVE-2026-68820 е уязвимост за повишаване на привилегии. С прости думи, тя позволява на атакуващ, който вече има някакъв достъп до машината, дори ограничен, да ескалира до много по-високи системни разрешения. Това разграничение има значение. Бъговете за повишаване на привилегии рядко попадат в заглавията така, както уязвимостите за изпълнение на отдалечен код, но те са точно видът уязвимост, която превръща незначителен компромис в пълен контрол над устройството.

Това, което прави този случай спешен, е, че той не е теоретичен. LeakWatch потвърждава активно експлоатиране, което означава, че реални атакуващи го използват срещу реални цели в момента, а не само изследователи, демонстриращи proof-of-concept код. Нашият по-ранен репортаж за CVE-2026-68820 и връзката му с драйвера AFD.sys в Windows 11 навлиза по-дълбоко в техническите механизми на това как се злоупотребява с уязвимостта, включително връзката ѝ с държавно свързаната група Lazarus, която има история на комбиниране на Windows zero-day уязвимости със социално инженерство, включително схеми с фалшиви предложения за работа, предназначени да въведат зловреден код на машината на жертвата.

Как дефектите в AMD-fTPM и Intel усложняват риска

Това, което отличава доклада на LeakWatch за тази седмица от рутинен съвет за кръпки, е хардуерният аспект. AMD-fTPM реализира функционалността на Trusted Platform Module във фърмуера, а не в специален чип, и се разчита на него за неща като ключове за криптиране на диска и проверка на сигурното зареждане. Дефект тук не засяга само едно приложение; той може да подкопае доверителната основа, на която разчитат други функции за сигурност. LeakWatch също отбелязва отделни уязвимости в Intel в същия период на оценка.

Практическият проблем е наслояването. Бъг за повишаване на привилегии в Windows като CVE-2026-68820 дава на атакуващия начин да влезе и да се издигне. Слабост в fTPM или Intel фърмуера може да даде на същия атакуващ начин да се задържи по-дълбоко, потенциално оцелявайки при преинсталации или избягвайки инструменти за откриване, които приемат, че хардуерната основа на доверие е здрава. Поотделно всяка уязвимост е сериозна. Комбинирани, те описват верига на атака, която преминава от операционната система към фърмуера, което е много по-трудно за обикновените инструменти за сигурност да заловят.

Gunra и WindRelay: Какво правят, след като влязат

След като атакуващите получат повишен достъп, те се нуждаят от полезен товар и тук се намесват Gunra и WindRelay. Gunra действа като ransomware заплаха, криптирайки или извличайки данни за изнудване — бизнес модел, който се превърна в стандарт за киберпрестъпни групи през последните години, както се вижда с други ransomware-като-услуга операции като Eclipse, които понижават бариерата за навлизане на партньори. WindRelay е отбелязан като по-ново семейство зловреден софтуер в същия доклад, а появата му успоредно с активно експлоатирана zero-day уязвимост е напомняне, че престъпните групи действат бързо, за да се възползват от свежи уязвимости, преди защитниците да завършат с кръпките.

Това съчетание на бъг за повишаване на привилегии с разполагане на ransomware не е нова територия. Атакуващите са показвали подобни модели и преди, включително кампании за кражба на идентификационни данни, проведени чрез компрометирани Wi-Fi мрежи, които им дават първоначалния достъп, необходим преди разполагането на допълнителни инструменти. Общата нишка винаги е една и съща: получи достъп, повиши привилегиите, след това монетизирай достъпа.

Незабавни стъпки за защита на вашия Windows компютър тази седмица

Не е необходимо да сте професионалист по сигурността, за да намалите експозицията си тази седмица. Ето практичен контролен списък:

  • Инсталирайте най-новите актуализации за сигурност на Windows възможно най-скоро. Цикълът Patch Tuesday на Microsoft вече е адресирал CVE-2026-68820 заедно със стотици други корекции; отлагането на инсталационния прозорец оставя вратата отворена.
  • Проверете за актуализации на фърмуера и BIOS от производителя на вашия компютър, особено ако системата ви използва процесори AMD или Intel, обхванати от уязвимостите, споменати тази седмица.
  • Активирайте автоматичните актуализации за Windows и вашия антивирусен инструмент или инструмент за защита на крайните точки, така че бъдещите критични кръпки да се разполагат без ръчна намеса.
  • Създайте резервни копия на важни файлове на офлайн или облачно място, което не е постоянно свързано с основното ви устройство, което ограничава щетите, които ransomware като Gunra може да причини.
  • Бъдете скептични към непотърсени предложения за работа, съобщения от рекрутери или неочаквани прикачени файлове — често срещан метод за доставка на вида zero-day експлоатация, описан тук.

Какво означава това за вас

За повечето домашни потребители и малкия бизнес изводът не е паника, а бързи действия. Активно експлоатираните уязвимости като CVE-2026-68820 са опасни точно защото атакуващите вече знаят как да ги използват, докато много системи остават без кръпки. Добавената сложност на проблемите с AMD-fTPM и Intel фърмуера означава, че дори след като кръпнете самия Windows, проверката за актуализации на фърмуера е по-важна от обикновено. И с ransomware групи като Gunra и нов зловреден софтуер като WindRelay, готови да се намесят след получаване на достъп, разликата между рутинен Patch Tuesday и скъп инцидент често се свежда до това колко бързо се прилагат актуализациите.

Финални изводи

Констатациите на LeakWatch от тази седмица подчертават модел, който си струва да запомните: софтуерните и фърмуерните уязвимости рядко остават отделени от зловредния софтуер, който ги експлоатира. Отнасяйте се към кръпката за Windows zero-day уязвимостта CVE-2026-68820 като към приоритет, а не като незадължителна актуализация, и я съчетайте с проверка на фърмуера за системи AMD и Intel. Поддържайте резервните копия актуални, бъдете бдителни към примамки от типа на фишинг и се уверете, че автоматичните актуализации са наистина включени. Нито една от тези стъпки не изисква напреднали технически умения, но заедно те затварят точно тези пропуски, за чиято експлоатация са предназначени заплахите от тази седмица.