Rušný týden pro týmy spravující zabezpečení Windows

Nejnovější souhrn LeakWatch pro kalendářní týden 33 roku 2026 přináší v jediné zprávě opravdu hodně: aktivně zneužívaný Windows zero-day, nové chyby na úrovni hardwaru v čipech AMD a Intel a dvě rodiny malwaru, které se šíří. Pokud spravujete počítače s Windows doma nebo v práci, je to týden, kdy opravy nemohou počkat na příští klidný víkend.

Hlavní položkou je CVE-2026-68820, zranitelnost systému Windows, kterou útočníci již používají v praxi. Hodnocení LeakWatch ji spojuje s problémy souvisejícími s hardwarem v rámci firmware Trusted Platform Module od AMD (fTPM) a samostatnými zranitelnostmi Intelu, plus aktivitou ransomwarové operace Gunra a novějšího kmene zvaného WindRelay. Žádná z těchto hrozeb neexistuje izolovaně. Dohromady popisují vícevrstevný útočný povrch: pronikněte skrze softwarovou chybu, pronikněte hlouběji pomocí slabin vázaných na hardware a poté nasaďte malware.

Co je CVE-2026-68820 a proč je aktivně zneužívána

CVE-2026-68820 je zranitelnost typu zvýšení oprávnění. Jednoduše řečeno umožňuje útočníkovi, který již má nějakou oporu v systému, byť omezenou, zvýšit si oprávnění na mnohem vyšší systémová práva. Tento rozdíl je důležitý. Chyby typu zvýšení oprávnění se jen zřídka dostanou na titulní stránky tak jako chyby umožňující vzdálené spuštění kódu, ale jsou přesně tím typem zranitelnosti, který promění menší kompromitaci v plnou kontrolu nad zařízením.

To, co činí tuto chybu naléhavou, je skutečnost, že není jen teoretická. LeakWatch potvrzuje aktivní zneužívání, což znamená, že skuteční útočníci ji právě teď používají proti skutečným cílům, nejen výzkumníci předvádějící proof-of-concept kód. Naše dřívější zprávy o CVE-2026-68820 a její spojitosti s ovladačem AFD.sys ve Windows 11 jdou hlouběji do technických detailů toho, jak je tato chyba zneužívána, včetně jejího spojení se státem napojenou skupinou Lazarus, která má na kontě kombinování Windows zero-day se sociálním inženýrstvím, včetně podvodných schémat s falešnými pracovními nabídkami, jejichž cílem je dostat škodlivý kód na oběť.

Jak chyby AMD-fTPM a Intelu zvyšují riziko

To, co odlišuje tento týdenní souhrn LeakWatch od běžného bezpečnostního doporučení, je hardwarový úhel pohledu. AMD-fTPM implementuje funkce Trusted Platform Module ve firmwaru namísto dedikovaného čipu a spoléhá se na něj při věcech, jako jsou šifrovací klíče disků a ověřování Secure Boot. Chyba zde neovlivní jen jednu aplikaci; může podkopat důvěryhodný kořen (trust anchor), na kterém závisí další bezpečnostní funkce. LeakWatch také upozorňuje na samostatné zranitelnosti Intelu ve stejném hodnotícím období.

Praktickým problémem je vrstvení. Chyba zvýšení oprávnění ve Windows, jako je CVE-2026-68820, dává útočníkovi cestu dovnitř a nahoru. Slabina ve fTPM nebo firmwaru Intelu může stejnému útočníkovi poskytnout cestu k hlubšímu přetrvání, potenciálně přežít přeinstalace nebo se vyhnout detekčním nástrojům, které předpokládají, že hardwarový kořen důvěry je pevný. Každá chyba je sama o sobě vážná. Dohromady popisují útočný řetězec, který se přesouvá z operačního systému do firmwaru, což je pro běžné bezpečnostní nástroje mnohem těžší odhalit.

Gunra a WindRelay: Co dělají, jakmile se dostanou dovnitř

Jakmile útočníci získají zvýšený přístup, potřebují payload (škodlivý kód), a tady přicházejí na řadu Gunra a WindRelay. Gunra funguje jako ransomware hrozba, šifruje nebo exfiltruje data za účelem vydírání, což je obchodní model, který se v posledních letech stal pro kyberzločinecké skupiny standardem, jak je vidět u jiných operací ransomware-as-a-service, jako je Eclipse, které snižují bariéru vstupu pro partnery. WindRelay je ve stejné zprávě označen jako novější rodina malwaru a jeho objevení se spolu s aktivně zneužívaným zero-day je připomínkou, že zločinecké skupiny se rychle pohybují, aby využily čerstvé zranitelnosti dříve, než obránci dokončí opravy.

Toto spojení chyby zvýšení oprávnění s nasazením ransomwaru není nové. Útočníci již dříve prokázali podobné vzorce, včetně kampaní na krádež přihlašovacích údajů vedených přes kompromitované Wi-Fi sítě, které jim poskytnou počáteční přístup potřebný před nasazením dalších nástrojů. Společným jmenovatelem je vždy totéž: získat oporu, zvýšit oprávnění a poté zpeněžit přístup.

Okamžité kroky k ochraně vašeho počítače s Windows tento týden

Nemusíte být bezpečnostním profesionálem, abyste tento týden snížili svou expozici. Zde je praktický kontrolní seznam:

  • Co nejdříve nainstalujte nejnovější bezpečnostní aktualizace systému Windows. Cyklus Patch Tuesday od Microsoftu již řeší CVE-2026-68820 spolu se stovkami dalších oprav; oddalování instalace nechává dveře otevřené.
  • Zkontrolujte aktualizace firmwaru a BIOSu od výrobce vašeho počítače, zejména pokud váš systém používá procesory AMD nebo Intel, kterých se týkají chyby zmíněné tento týden.
  • Povolte automatické aktualizace pro Windows a váš antivirus nebo nástroj ochrany koncových bodů, aby se budoucí kritické opravy nasadily bez ručního zásahu.
  • Zálohujte důležité soubory do offline nebo cloudového umístění, které není trvale připojeno k vašemu hlavnímu zařízení, což omezí škody, které může ransomware jako Gunra způsobit.
  • Buďte skeptičtí k nevyžádaným pracovním nabídkám, zprávám od náborářů nebo neočekávaným přílohám, což je běžný způsob doručování tohoto typu zero-day zneužití.

Co to znamená pro vás

Pro většinu domácích uživatelů a malých firem není poselstvím panika, ale rychlá akce. Aktivně zneužívané zranitelnosti jako CVE-2026-68820 jsou nebezpečné právě proto, že útočníci už vědí, jak je použít, zatímco mnoho systémů zůstává neopravených. Přidaná složitost problémů s AMD-fTPM a firmwarem Intelu znamená, že i poté, co opravíte samotný Windows, je kontrola aktualizací firmwaru důležitější než obvykle. A s ransomwarovými skupinami, jako je Gunra, a novým malwarem, jako je WindRelay, připravenými zasáhnout, jakmile je získán přístup, rozdíl mezi běžným Patch Tuesday a nákladným incidentem často závisí na tom, jak rychle jsou aktualizace aplikovány.

Závěrečná shrnutí

Tento týdenní nálezy LeakWatch zdůrazňují vzorec, který stojí za zapamatování: softwarové a firmwarové zranitelnosti jen zřídka zůstávají oddělené od malwaru, který je zneužívá. Berte opravu Windows zero-day CVE-2026-68820 jako prioritu, ne jako volitelnou aktualizaci, a spojte ji s kontrolou firmwaru pro systémy AMD a Intel. Udržujte zálohy aktuální, buďte ostražití vůči phishingovým návnadám a ujistěte se, že automatické aktualizace jsou skutečně zapnuté. Žádný z těchto kroků nevyžaduje pokročilé technické dovednosti, ale společně uzavírají přesně ty mezery, na jejichž zneužití jsou hrozby tohoto týdne postaveny.