Microsoft пусна корекция за zero-day уязвимост в Windows, която вече се използваше реално за инсталиране на зловреден софтуер, свързан с Lazarus — спонсорираната от севернокорейската държава хакерска група. Пропускът, грешка от типа use-after-free, позволяваше на нападателите да получат по-дълбок достъп до компрометираните системи, преди да инсталират руткит, предназначен да ги задържи там незабелязано. Ако не сте актуализирали Windows наскоро, това е точно видът корекция, която не искате да отлагате.

Какво прави zero-day уязвимостта в Windows

Уязвимост от типа use-after-free възниква, когато дадена програма продължава да използва част от паметта, след като тя вече е била освободена за други цели. На практика това създава възможност за нападателите да манипулират начина, по който системата обработва тази памет, като често им позволява да изпълняват собствен код с повишени привилегии. При Windows такъв пропуск може да бъде разликата между това нападателят да има ограничен достъп до машината и това да има почти пълен контрол върху нея.

Тъй като тази уязвимост беше zero-day, което означава, че беше активно експлоатирана, преди Microsoft да издаде корекция, всеки, който е използвал неактуализирана версия на Windows по време на периода на експлоатация, е бил потенциално изложен на риск. Zero-day уязвимостите са особено опасни именно защото няма предварително предупреждение. Защитниците не могат да коригират нещо, за чието счупване не знаят, поради което и нападателите, и изследователите по сигурността се надпреварват първи да открият тези пропуски. Windows и придружаващият го браузър Edge остават чести мишени в тази надпревара. На Pwn2Own Berlin 2026 изследователи демонстрираха няколко работещи експлойта срещу двата продукта — напомняне, че свежи уязвимости в основния софтуер на Microsoft излизат на повърхността почти постоянно.

Как Lazarus я използва за внедряване на руткит

След като нападателите експлоатираха грешката use-after-free, те използваха получения достъп, за да внедрят руткит, свързан с Lazarus. Руткитът е категория зловреден софтуер, създаден специално да се крие и да поддържа контрол върху системата на дълбоко, често ядрено ниво, което го прави далеч по-труден за засичане от стандартните антивирусни инструменти или дори от ИТ администраторите. Lazarus има дълга история на финансово мотивирани и шпионски кампании, а инструментите му обикновено са сложни, добре осигурени с ресурси и създадени за дългосрочен достъп, а не за бърза кражба.

Комбинацията тук е важна: zero-day осигурява първоначалния плацдарм, а руткитът превръща този плацдарм в нещо трайно. Нападателите не искат просто да влязат — те искат да останат там тихо, възможно най-дълго.

Защо персистирането чрез руткит е по-голяма заплаха от обикновения зловреден софтуер

Повечето заразявания със зловреден софтуер в крайна сметка биват забелязани — чрез необичайно поведение на системата, софтуер за сигурност, който маркира подозрителни файлове, или скок в изходящия мрежов трафик. Руткитовете са проектирани именно да избягват този тип засичане. Като работят на ниско ниво в операционната система, понякога дори под мястото, където конвенционалните инструменти за сигурност проверяват, руткитовете могат да позволят на нападателя да наблюдава активност, да извлича данни или да се придвижва странично в мрежата за продължителни периоди, без да вдига тревога.

Това персистиране е нещото, което отличава проникване, базирано на руткит, от обикновена инфекция със зловреден софтуер. Типичен зловреден софтуер може да бъде почистен със сканиране и рестартиране. Добре скритият руткит може изцяло да оцелее при тези стъпки за отстраняване, поради което изследователите по сигурността третират внедряването на руткит като сериозна ескалация, а не просто като още един ред в доклад за заплахи.

Коригирайте сега: стъпки за защита на системата и намаляване на излагането

Microsoft вече пусна корекция за тази уязвимост, така че най-важното действие, което всеки потребител на Windows може да предприеме, е просто: актуализирайте незабавно. Отворете Windows Update, проверете за най-новите корекции за сигурността и ги инсталирайте без забавяне. Занапред автоматичните актуализации трябва да бъдат включени, за да не остават бъдещи поправки неприложени.

Отвъд тази конкретна корекция, инцидентът е полезен повод да прегледате по-широката си хигиена на сигурността. Поддържайте инструментите за защита на крайните точки активни и актуализирани, тъй като дори когато руткитът е труден за откриване, съвременният софтуер за сигурност непрекъснато се обновява, за да засича известни индикатори. Ограничаването на използването на акаунти с администраторски права за ежедневни задачи също намалява щетите, които един успешен експлойт може да причини, тъй като много атаки за повишаване на привилегиите разчитат на достигането до високо ниво на достъп.

Какво означава това за вас

За повечето домашни потребители и малки фирми тази конкретна кампания на Lazarus едва ли е пряка цел, но основният урок важи широко. Zero-day уязвимостите биват откривани и експлоатирани постоянно, а навременното актуализиране е една от малкото защити, които работят последователно в почти всички сценарии на заплахи. Многослойните защити — включително поддържането на мрежовия трафик криптиран и наблюдаван, използването на надежден VPN в непознати или публични мрежи и отделянето на чувствителни устройства от общото сърфиране — намаляват вероятността една-единствена уязвимост да се превърне в пълно компрометиране.

По-широката картина е, че нито една отделна корекция, колкото и важна да е, не е постоянно решение. Нови уязвимости в Windows и Edge продължават да бъдат откривани на събития като Pwn2Own Berlin 2026, което подчертава, че операционната система, на която повечето хора разчитат ежедневно, е под постоянно наблюдение както от защитници, така и от нападатели.

Непосредственото действие е просто: актуализирайте Windows системите си сега, ако още не сте го направили. Отвъд това приемете случая като напомняне да държите автоматичните актуализации включени, да сведете до минимум ненужните администраторски привилегии и да съчетаете добрите навици за актуализиране с многослойни мрежови защити, така че една пропусната актуализация да не се превърне в отворена врата.