Microsoft har udsendt en rettelse til en Windows-zero-day-sårbarhed, som allerede blev udnyttet i praksis til at installere malware med forbindelse til Lazarus, den nordkoreanske statssponsorerede hackergruppe. Fejlen, en use-after-free-fejl, gjorde det muligt for angribere at få dybere adgang til kompromitterede systemer, før de installerede et rootkit designet til at holde dem der uopdaget. Hvis du ikke har opdateret Windows for nylig, er dette den slags patch, du ikke bør udskyde.
Hvad Windows-zero-day-sårbarheden gør
En use-after-free-sårbarhed opstår, når et program fortsætter med at bruge et stykke hukommelse, efter at det allerede er blevet frigivet til andre formål. I praksis skaber det en åbning, hvor angribere kan manipulere, hvordan systemet håndterer den hukommelse, og det giver dem ofte mulighed for at køre deres egen kode med forhøjede rettigheder. På Windows kan den slags fejl være forskellen på, om en angriber har begrænset adgang til en maskine, eller om vedkommende har næsten fuld kontrol over den.
Fordi denne sårbarhed var en zero-day, hvilket betyder, at den blev aktivt udnyttet, før Microsoft havde udsendt en rettelse, var alle, der kørte en upatcheret version af Windows i udnyttelsesvinduet, potentielt eksponeret. Zero-days er især farlige, netop fordi der ikke er nogen forudgående advarsel. Forsvarere kan ikke patche det, de ikke ved er i stykker, og derfor kapløber både angribere og sikkerhedsforskere om at finde disse fejl først. Windows og den tilhørende browser Edge er hyppige mål i det kapløb. Ved Pwn2Own Berlin 2026 demonstrerede forskere flere fungerende exploits mod begge produkter, en påmindelse om, at nye sårbarheder i central Microsoft-software dukker op næsten konstant.
Hvordan Lazarus bruger den til at udrulle et rootkit
Når angriberne havde udnyttet use-after-free-fejlen, brugte de den adgang, den gav, til at udrulle et rootkit med tilknytning til Lazarus. Et rootkit er en malwarekategori, der er bygget specifikt til at skjule sig selv og bevare kontrollen over et system på et dybt, ofte kernel-niveau, hvilket gør det langt sværere for standard antivirusværktøjer eller endda it-administratorer at opdage. Lazarus har en lang historik med økonomisk motiverede og spionagedrevne kampagner, og deres værktøjer har tendens til at være sofistikerede, velresourcede og bygget til langvarig adgang snarere end hurtige smash-and-grab-tyverier.
Kombinationen her er vigtig: En zero-day giver det indledende fodfæste, og rootkittet er det, der gør det fodfæste holdbart. Angribere vil ikke bare ind; de vil blive der, stille, så længe som muligt.
Hvorfor rootkit-persistens er en større trussel end almindelig malware
De fleste malwareinfektioner bliver før eller siden opdaget, hvad enten det sker gennem usædvanlig systemadfærd, sikkerhedssoftware, der flagger mistænkelige filer, eller en stigning i udgående netværkstrafik. Rootkits er konstrueret til netop at undgå den slags detektion. Ved at operere på et lavt niveau i operativsystemet, nogle gange endda under der, hvor konventionelle sikkerhedsværktøjer kigger, kan et rootkit lade en angriber observere aktivitet, eksfiltrere data eller bevæge sig lateralt på tværs af et netværk i længere perioder uden at udløse alarmer.
Den persistens er det, der adskiller en rootkit-baseret intrusion fra en helt almindelig malwareinfektion. Et typisk stykke malware kan måske fjernes med en scanning og en genstart. Et godt skjult rootkit kan overleve disse afhjælpningstrin fuldstændigt, hvilket er grunden til, at sikkerhedsforskere betragter rootkit-implementeringer som en alvorlig eskalering og ikke blot endnu en post i en trusselsrapport.
Patch nu: Trin til at sikre dit system og reducere eksponering
Microsoft har allerede udgivet en patch til denne sårbarhed, så den vigtigste handling, enhver Windows-bruger kan foretage sig, er ligetil: Opdater med det samme. Åbn Windows Update, søg efter de seneste sikkerhedsopdateringer, og installer dem uden forsinkelse. Automatiske opdateringer bør være aktiveret fremover, så fremtidige rettelser ikke ligger uanvendt hen.
Ud over den enkelte patch er denne hændelse en nyttig påmindelse om at gennemgå bredere sikkerhedshygiejne. Hold endpoint-beskyttelsesværktøjer aktive og opdaterede, da moderne sikkerhedssoftware, selv hvis et rootkit er svært at opdage, løbende opdateres for at fange kendte indikatorer. At begrænse brugen af administratorkonti til daglige opgaver reducerer også den skade, et vellykket exploit kan forårsage, da mange rettighedseskaleringsangreb netop afhænger af først at opnå forhøjet adgang.
Hvad det betyder for dig
For de fleste hjemmebrugere og små virksomheder er denne specifikke Lazarus-kampagne næppe et direkte mål, men den underliggende lære gælder bredt. Zero-days bliver løbende opdaget og udnyttet, og hurtig patching er et af de få forsvar, der virker konsekvent på tværs af næsten alle trusselsscenarier. Lagdelte beskyttelser, herunder at holde netværkstrafik krypteret og overvåget, bruge en velrenommeret VPN på ukendte eller offentlige netværk og segmentere følsomme enheder fra generel browsing, reducerer alt sammen sandsynligheden for, at en enkelt sårbarhed udvikler sig til en fuldstændig kompromittering.
Det større billede er, at ingen enkelt patch, hvor vigtig den end er, er en permanent løsning. Nye Windows- og Edge-sårbarheder bliver fortsat fundet ved begivenheder som Pwn2Own Berlin 2026, hvilket understreger, at det operativsystem, de fleste mennesker dagligt er afhængige af, er under konstant overvågning fra både forsvarere og angribere.
Den umiddelbare handlingsanvisning er enkel: Patch dine Windows-systemer nu, hvis du ikke allerede har gjort det. Derudover bør du tage dette som en påmindelse om at holde automatiske opdateringer aktiveret, minimere unødvendige administratorrettigheder og kombinere gode patchevaner med lagdelte netværksbeskyttelser, så en enkelt overset opdatering ikke bliver en åben dør.

 på, hvordan misbrug af AI udvikler sig ud over et enkelt trick.
## Sådan vurderer du AI-værktøjer, før du installerer noget
Du behøver ikke undgå AI-værktøjer. Du har brug for et par vaner, der afbryder denne type angreb.
1. **Sæt spørgsmålstegn ved enhver anmodning om at downloade eller køre software.** En chatassistent, der beder dig installere et program eller indsætte kommandoer i PowerShell eller en terminal, fortjener øjeblikkelig mistanke.
2. **Gå direkte til kilden.** Hvis du vil have et bestemt AI-produkt, skriv den officielle adresse selv, eller brug leverandørens egne kanaler i stedet for at klikke på et sponsoreret søgeresultat.
3. **Tjek, hvem der har bygget det.** En Custom GPT er udgivet af en person eller organisation, ikke nødvendigvis af det brand, der står i navnet. Se på oplysningerne om skaberen, før du stoler på den.
4. **Indsæt aldrig kommandoer, du ikke forstår.** Hvis du ikke kan forklare, hvad en kommando gør, skal du ikke køre den.
5. **Hold sikkerhedssoftware opdateret.** Endpoint-beskyttelse kan opfange en payload, selv når lokkemaden virker.
## Hvad betyder det for dig
Hvis du bruger ChatGPT, er platformen i sig selv ikke problemet. Risikoen er, at enhver offentlig Custom GPT kan sige hvad som helst, herunder påstå at være noget, den ikke er. At være på et betroet websted gør ikke indholdet troværdigt.
Hvis du allerede har fulgt instruktioner fra en Custom GPT om at installere software eller køre kommandoer, skal du afbryde enheden fra netværket, køre en fuld scanning med velrenommeret sikkerhedssoftware og ændre vigtige adgangskoder fra en anden, ren enhed. Hvis det er en arbejdsmaskine, skal du straks fortælle det til dit IT- eller sikkerhedsteam. De kan undersøge på måder, en enkeltperson ikke kan.
## Det vigtigste at tage med
Custom GPT-malware-kampagnen med Remote Access Trojan, som Huntress beskriver, viser, hvordan angribere tilpasser sig der, hvor folk allerede placerer deres tillid. Behandl ethvert AI-værktøj, der beder dig downloade eller køre software, med mistanke, verificer udgiveren, og find produkter gennem officielle kanaler. For at se, hvordan disse trusler passer ind i det større billede, kan du læse vores opsummering af [Anthropics trusselefterretningsrapport om misbrug af AI](/en/anthropic-s-154-page-report-exposes-ai-built-malware-zero-days).](/api/img?p=articles%2F7710%2Fimage-0.jpg&w=640)


