Hvad skete der: Lazarus og CVE-2026-68820

En ny Windows 11 zero-day bliver aktivt udnyttet i det fri, og gruppen bag er et velkendt navn i statsknyttede hackerkredse: Lazarus. Sårbarheden, registreret som CVE-2026-68820, findes i AFD.sys, Ancillary Function Driver for WinSock, som Windows er afhængig af til at håndtere netværkssocketkommunikation på kerneniveau. Ifølge rapporteringen er udnyttelsen præcist målrettet og tjekker specifikt efter Windows 11 24H2- og 25H2-builds, før den udløses, hvilket tyder på, at angriberne har gjort deres hjemmearbejde med hensyn til, hvilke systemer der er værd at gå efter.

Målet med udnyttelsen er privilegieeskalering. Når den udløses, giver den en angriber, der allerede har et fodfæste på en maskine, mulighed for at hæve deres adgang til SYSTEM-niveau, det højeste privilegieniveau i Windows. Det er et betydeligt spring: SYSTEM-adgang betyder, at en angriber kan omgå de fleste af de begrænsninger, der adskiller en almindelig brugerkonto fra fuld kontrol over operativsystemet.

Hvorfor AFD.sys bliver ved med at dukke op

Hvis navnet AFD.sys lyder bekendt, så er det med god grund. Den samme driver har været et tilbagevendende mål for Lazarus og lignende trusselsaktører, og Microsoft har tidligere været nødt til at lappe en Windows zero-day knyttet til et Lazarus-rootkit, som udnyttede en relateret svaghed. Mønsteret er sigende: drivere på kerneniveau som AFD.sys ligger dybt i operativsystemet, håndterer en enorm mængde netværkstrafik på lavt niveau og er komplekse nok til, at fejl kan bestå i årevis, før nogen opdager, at de bliver misbrugt.

Det er heller ikke første gang, Windows 11 har stået over for en ny zero-day kort efter en patchcyklus. Tidligere i år dukkede en ny Windows 11 zero-day op få dage efter juli måneds Patch Tuesday, og forskere har desuden demonstreret fungerende Windows 11- og Edge-udnyttelser ved Pwn2Own Berlin 2026. Intet af dette betyder, at Windows 11 er entydigt skrøbeligt. Det afspejler virkeligheden, at et moderne operativsystem, der bruges af hundredvis af millioner mennesker, er et konstant mål, og sofistikerede grupper undersøger hele tiden efter den næste åbning.

Privatlivskonsekvenser ved SYSTEM-niveauadgang

Privatlivsvinklen her betyder lige så meget som den tekniske. SYSTEM-rettigheder handler ikke kun om at køre kommandoer med færre begrænsninger. De giver en angriber mulighed for at læse og ændre næsten alt på en enhed: browsersessionsdata, gemte legitimationsoplysninger, lokalt cachelagrede filer og konfigurationer af sikkerhedssoftware. På en kompromitteret maskine kan det adgangsniveau også bruges til at deaktivere eller manipulere med sikkerhedsværktøjer, opsnappe netværkstrafik eller stille overvåge, hvad en bruger gør, herunder VPN-forbindelser, DNS-forespørgsler og anden trafik, som folk ofte antager er beskyttet, blot fordi kryptering er på plads.

Kryptering beskytter data under overførsel og i hvile, men den beskytter ikke mod en angriber, der allerede har overtaget operativsystemet nedenunder. Det er den reelle risiko ved en privilegieeskaleringsfejl som denne: den behøver ikke at bryde din VPN eller din browsers sikkerhed, den skal bare nå ind under dem.

Lazarus har en historik for at kombinere tekniske udnyttelser som denne med social engineering, herunder falske jobtilbud og rekrutteringshenvendelser, der bruges til at få indledende adgang til målpersonens enhed, som det ses i gruppens igangværende Operation Dream Job-kampagne mod forsvars- og luftfartsvirksomheder. En udnyttelse på kerneniveau er ofte anden fase af et angreb, ikke den første, hvilket er en nyttig påmindelse om, at den indledende kompromittering normalt starter med noget langt enklere, som en overbevisende e-mail eller en ondsindet vedhæftning.

Hvad det betyder for dig

For de fleste almindelige Windows 11-brugere er den umiddelbare risiko fra denne specifikke Windows 11 zero-day begrænset. Lazarus og lignende grupper har en tendens til at fokusere deres mest avancerede værktøjer på højværdimål: statslige myndigheder, forsvarsleverandører, finansielle institutioner og forskningsorganisationer. Når det er sagt, har zero-days som CVE-2026-68820 en tendens til at blive indarbejdet i bredere værktøjssæt over tid, så det er værd at tage alvorligt, selvom du ikke er et oplagt mål i dag.

Indtil Microsoft sender en officiel rettelse, er der ingen direkte patch at anvende. Det mest effektive forsvar lige nu er at reducere chancerne for, at en angriber får det indledende fodfæste, der er nødvendigt for overhovedet at udnytte fejlen.

Konkrete råd

  • Hold Windows Update slået til, og tjek jævnligt efter opdateringer, så du modtager rettelsen, så snart Microsoft frigiver den.
  • Vær forsigtig med uopfordrede jobtilbud, rekrutteringsbeskeder og uventede vedhæftninger, da disse fortsat er almindelige indgangspunkter for grupper som Lazarus.
  • Kør velrenommeret endpoint-sikkerhedssoftware, der kan flagge usædvanlige forsøg på privilegieeskalering, ikke kun kendte malware-signaturer.
  • Begræns brugen af administratorkonti til daglige opgaver, da en standardbrugerkonto indsnævrer, hvad en angriber kan gøre, selv efter at have fået fodfæste.
  • Hvis du arbejder i en sektor, der er kendt for at være mål for statsknyttede grupper, såsom forsvar eller luftfart, så betragt dette som en påmindelse om at gennemgå endpoint-overvågning og patchhåndteringsprocesser i stedet for at vente på en formel vejledning.

Zero-days, der påvirker centrale Windows-komponenter, er foruroligende, men de er også en normal del af den løbende frem og tilbage mellem angribere og forsvarere. At holde sig ajour med opdateringer, sætte spørgsmålstegn ved uventet henvendelse og lægge sikkerhedsværktøjer i lag er fortsat de mest praktiske måder at være på forkant med trusler som denne.