Was ist passiert: Lazarus und CVE-2026-68820
Ein neuer Windows-11-Zero-Day wird derzeit aktiv in freier Wildbahn ausgenutzt, und die Gruppe dahinter ist ein bekannter Name in staatlich verbundenen Hacking-Kreisen: Lazarus. Die als CVE-2026-68820 verfolgte Schwachstelle steckt in AFD.sys, dem Ancillary Function Driver für WinSock, auf den Windows angewiesen ist, um Netzwerk-Socket-Kommunikation auf Kernel-Ebene zu verarbeiten. Den Berichten zufolge ist der Exploit präzise zielgerichtet und prüft vor der Auslösung gezielt auf Windows 11 24H2- und 25H2-Builds, was darauf hindeutet, dass die Angreifer ihre Hausaufgaben gemacht haben, welche Systeme sich lohnen.
Das Ziel des Exploits ist die Rechteausweitung. Einmal ausgelöst, erlaubt er einem Angreifer, der bereits einen gewissen Fuß in einem Rechner gefasst hat, seine Zugriffsrechte auf SYSTEM-Ebene anzuheben – die höchste Berechtigungsstufe in Windows. Das ist ein bedeutender Sprung: SYSTEM-Zugriff bedeutet, dass ein Angreifer die meisten Beschränkungen umgehen kann, die ein normales Benutzerkonto von der vollständigen Kontrolle über das Betriebssystem trennen.
Warum AFD.sys immer wieder auftaucht
Wenn Ihnen der Name AFD.sys bekannt vorkommt, ist das kein Zufall. Derselbe Treiber ist wiederholt das Ziel von Lazarus und ähnlichen Bedrohungsakteuren gewesen, und Microsoft musste bereits zuvor einen Windows-Zero-Day patchen, der mit einem Lazarus-Rootkit in Verbindung stand und eine verwandte Schwäche ausnutzte. Das Muster ist aufschlussreich: Kernel-Treiber wie AFD.sys sitzen tief im Betriebssystem, verarbeiten eine enorme Menge an Low-Level-Netzwerkverkehr und sind komplex genug, dass Fehler jahrelang bestehen können, bevor jemand bemerkt, dass sie missbraucht werden.
Dies ist auch nicht das erste Mal, dass Windows 11 kurz nach einem Patchzyklus mit einem frischen Zero-Day konfrontiert ist. Bereits Anfang des Jahres tauchte ein neuer Windows-11-Zero-Day nur Tage nach dem Juli-Patch-Dienstag auf, und Forscher haben separat funktionierende Windows-11- und Edge-Exploits auf der Pwn2Own Berlin 2026 vorgeführt. Nichts davon bedeutet, dass Windows 11 einzigartig anfällig ist. Es spiegelt die Realität wider, dass ein modernes Betriebssystem, das von Hunderten Millionen Menschen genutzt wird, ein ständiges Ziel ist und raffinierte Gruppen immer nach der nächsten Öffnung suchen.
Datenschutz-Auswirkungen von SYSTEM-Zugriff
Der Datenschutzaspekt ist hier genauso wichtig wie der technische. SYSTEM-Rechte bedeuten nicht nur, Befehle mit weniger Einschränkungen auszuführen. Sie geben einem Angreifer die Möglichkeit, fast alles auf einem Gerät zu lesen und zu verändern: Browser-Sitzungsdaten, gespeicherte Zugangsdaten, lokal zwischengespeicherte Dateien und Konfigurationen von Sicherheitssoftware. Auf einem kompromittierten Rechner kann diese Zugriffsebene auch genutzt werden, um Sicherheitstools zu deaktivieren oder zu manipulieren, Netzwerkverkehr abzufangen oder stillschweigend zu überwachen, was ein Nutzer tut – einschließlich VPN-Verbindungen, DNS-Abfragen und anderem Datenverkehr, von dem viele annehmen, er sei allein deshalb geschützt, weil Verschlüsselung vorhanden ist.
Verschlüsselung schützt Daten bei der Übertragung und im Ruhezustand, aber sie schützt nicht vor einem Angreifer, der bereits das darunterliegende Betriebssystem übernommen hat. Das ist das eigentliche Risiko einer Rechteausweitungs-Schwachstelle wie dieser: Sie muss nicht Ihre VPN- oder Browsersicherheit knacken, sie muss nur darunter gelangen.
Lazarus hat nachweislich technische Exploits wie diesen mit Social Engineering kombiniert, darunter gefälschte Stellenangebote und Kontaktaufnahmen durch Personalvermittler, um sich ersten Zugriff auf das Gerät eines Ziels zu verschaffen, wie die laufende Operation-Dream-Job-Kampagne gegen Unternehmen der Verteidigungs- und Luftfahrtindustrie zeigt. Ein Kernel-Exploit ist dabei oft die zweite Stufe eines Angriffs, nicht die erste. Das ist eine nützliche Erinnerung daran, dass die anfängliche Kompromittierung in der Regel mit etwas viel Einfacherem beginnt, etwa einer überzeugenden E-Mail oder einem bösartigen Anhang.
Was das für Sie bedeutet
Für die meisten normalen Windows-11-Nutzer ist das unmittelbare Risiko durch diesen speziellen Windows-11-Zero-Day begrenzt. Lazarus und ähnliche Gruppen konzentrieren ihre fortschrittlichsten Werkzeuge in der Regel auf hochwertige Ziele: Regierungsbehörden, Rüstungsunternehmen, Finanzinstitute und Forschungseinrichtungen. Allerdings haben Zero-Days wie CVE-2026-68820 die Eigenschaft, mit der Zeit in breitere Toolkits aufgenommen zu werden. Daher sollten Sie sie auch dann ernst nehmen, wenn Sie heute kein offensichtliches Ziel sind.
Bis Microsoft einen offiziellen Fix veröffentlicht, gibt es keinen direkten Patch, den Sie anwenden können. Die derzeit wirksamste Verteidigung besteht darin, die Wahrscheinlichkeit zu verringern, dass ein Angreifer überhaupt den anfänglichen Zugriff erhält, der nötig ist, um die Schwachstelle auszunutzen.
Praktische Handlungsempfehlungen
- Lassen Sie Windows Update aktiviert und suchen Sie regelmäßig nach Updates, damit Sie den Patch erhalten, sobald Microsoft ihn veröffentlicht.
- Seien Sie vorsichtig bei unaufgeforderten Stellenangeboten, Nachrichten von Personalvermittlern und unerwarteten Anhängen, da dies weiterhin häufige Einstiegspunkte für Gruppen wie Lazarus sind.
- Nutzen Sie seriöse Endpoint-Security-Software, die ungewöhnliche Rechteausweitungsversuche erkennen kann und nicht nur bekannte Malware-Signaturen.
- Beschränken Sie die Nutzung von Administratorkonten für alltägliche Aufgaben, da ein Standardbenutzerkonto eingrenzt, was ein Angreifer selbst nach einem ersten Zugriff tun kann.
- Wenn Sie in einer Branche arbeiten, die bekanntermaßen von staatlich verbundenen Gruppen ins Visier genommen wird, etwa Verteidigung oder Luftfahrt, betrachten Sie dies als Anlass, Endpoint-Überwachung und Patch-Management-Prozesse zu überprüfen, statt auf eine förmliche Warnung zu warten.
Zero-Days, die zentrale Windows-Komponenten betreffen, sind beunruhigend, aber sie sind auch ein normaler Teil des andauernden Hin und Her zwischen Angreifern und Verteidigern. Aktuelle Updates, kritisches Hinterfragen unerwarteter Kontaktaufnahmen und mehrschichtige Sicherheitswerkzeuge bleiben die praktischsten Wege, um Bedrohungen wie dieser einen Schritt voraus zu sein.




