Co se stalo: Lazarus a CVE-2026-68820

Nový zero-day ve Windows 11 je aktivně zneužíván v reálném prostředí a skupina, která za ním stojí, je známé jméno v kruzích hackerů napojených na státy: Lazarus. Zranitelnost evidovaná jako CVE-2026-68820 se nachází uvnitř AFD.sys, pomocného funkčního ovladače pro WinSock, na který se Windows spoléhá při zpracování síťové socketové komunikace na úrovni jádra. Podle zpráv je exploit přesně zacílený a před spuštěním konkrétně kontroluje sestavení Windows 11 24H2 a 25H2, což naznačuje, že útočníci si dobře zjistili, na které systémy se vyplatí zaměřit.

Cílem exploitu je eskalace oprávnění. Jakmile je spuštěn, umožní útočníkovi, který už má na počítači určitý záchytný bod, zvýšit svůj přístup na úroveň SYSTEM, tedy nejvyšší úroveň oprávnění ve Windows. To je zásadní skok: přístup SYSTEM znamená, že útočník může obejít většinu omezení, která oddělují běžný uživatelský účet od plné kontroly nad operačním systémem.

Proč se AFD.sys stále objevuje

Pokud vám název AFD.sys zní povědomě, je to namístě. Tentýž ovladač je opakovaným cílem Lazaru a podobných aktérů hrozeb a Microsoft už dříve musel opravit zero-day ve Windows spojený s rootkitem skupiny Lazarus, který zneužíval související slabinu. Ten vzorec je výmluvný: ovladače na úrovni jádra, jako je AFD.sys, sedí hluboko v operačním systému, zpracovávají obrovské množství nízkoúrovňového síťového provozu a jsou natolik složité, že chyby v nich mohou přetrvávat roky, než si někdo všimne, že jsou zneužívány.

Toto také není poprvé, co Windows 11 čelil novému zero-day krátce po cyklu oprav. Začátkem letošního roku se nový zero-day ve Windows 11 objevil jen několik dní po červencovém Patch Tuesday a výzkumníci samostatně předvedli funkční exploity pro Windows 11 a Edge na Pwn2Own Berlin 2026. Nic z toho neznamená, že by Windows 11 byl jedinečně zranitelný. Odráží to realitu, že moderní operační systém používaný stovkami milionů lidí je neustálým terčem a sofistikované skupiny neustále hledají další skulinu.

Důsledky přístupu na úrovni SYSTEM pro soukromí

Hledisko soukromí je zde stejně důležité jako technické hledisko. Oprávnění SYSTEM neznamenají jen spouštění příkazů s menšími omezeními. Dávají útočníkovi možnost číst a upravovat téměř cokoli v zařízení: data relací prohlížeče, uložené přihlašovací údaje, lokálně uložené soubory v mezipaměti a konfigurace bezpečnostního softwaru. Na kompromitovaném počítači lze tuto úroveň přístupu také využít k vypnutí nebo manipulaci s bezpečnostními nástroji, zachytávání síťového provozu nebo tichému sledování toho, co uživatel dělá, včetně připojení VPN, dotazů DNS a dalšího provozu, o němž lidé často předpokládají, že je chráněn jen proto, že je zavedeno šifrování.

Šifrování chrání data při přenosu i v klidu, ale nechrání před útočníkem, který už převzal operační systém pod ním. To je skutečné riziko chyby eskalace oprávnění, jako je tato: nepotřebuje prolomit vaši VPN ani zabezpečení vašeho prohlížeče, stačí se dostat pod ně.

Skupina Lazarus má za sebou historii spojování technických exploitů, jako je tento, se sociálním inženýrstvím, včetně falešných pracovních nabídek a kontaktování náborářů používaných k získání počátečního přístupu k zařízení cíle, jak je vidět v probíhající kampani Operace Dream Job zaměřené na obranné a letecké společnosti. Exploit na úrovni jádra je často druhou fází útoku, nikoli první, což je užitečná připomínka, že počáteční kompromitace obvykle začíná něčím mnohem jednodušším, jako je přesvědčivý e-mail nebo škodlivá příloha.

Co to znamená pro vás

Pro většinu běžných uživatelů Windows 11 je okamžité riziko plynoucí z tohoto konkrétního zero-day ve Windows 11 omezené. Skupina Lazarus a podobné skupiny se obvykle zaměřují svými nejpokročilejšími nástroji na vysoce hodnotné cíle: vládní agentury, obranné dodavatele, finanční instituce a výzkumné organizace. To znamená, že zero-day, jako je CVE-2026-68820, se časem často začlení do širších sad nástrojů, takže je rozumné ho brát vážně, i když dnes nejste zjevným cílem.

Dokud Microsoft nevydá oficiální opravu, neexistuje žádná přímá záplata, kterou by bylo možné použít. Nejúčinnější obranou je nyní snížit pravděpodobnost, že útočník získá počáteční přístup potřebný k tomu, aby mohl zneužít tuto chybu.

Praktická doporučení

  • Mějte zapnutou službu Windows Update a pravidelně kontrolujte aktualizace, abyste opravu obdrželi, jakmile ji Microsoft vydá.
  • Buďte opatrní u nevyžádaných pracovních nabídek, zpráv od náborářů a neočekávaných příloh, protože to zůstávají běžné vstupní body pro skupiny, jako je Lazarus.
  • Používejte renomovaný bezpečnostní software pro koncové body, který dokáže označit neobvyklé pokusy o eskalaci oprávnění, nejen známé signatury malwaru.
  • Omezte používání účtů správce pro každodenní úkoly, protože standardní uživatelský účet zužuje, co může útočník udělat i poté, co získá opěrný bod.
  • Pokud pracujete v odvětví, o kterém je známo, že je cílem skupin napojených na státy, jako je obrana nebo letectví, berte to jako připomínku, abyste přezkoumali monitorování koncových bodů a procesy správy záplat, místo abyste čekali na oficiální varování.

Zero-day zranitelnosti postihující klíčové součásti Windows jsou znepokojivé, ale jsou také běžnou součástí neustálého soupeření mezi útočníky a obránci. Udržování aktuálních aktualizací, prověřování neočekávané komunikace a vrstvení bezpečnostních nástrojů zůstávají nejpraktičtějšími způsoby, jak mít náskok před hrozbami, jako je tato.