Τι Συνέβη: Lazarus και CVE-2026-68820
Ένα νέο zero-day των Windows 11 αξιοποιείται ενεργά στο περιβάλλον, και η ομάδα πίσω από αυτό είναι ένα γνωστό όνομα στους κύκλους των κρατικά συνδεδεμένων χακινγκ: η Lazarus. Η ευπάθεια, που παρακολουθείται ως CVE-2026-68820, βρίσκεται μέσα στο AFD.sys, τον Βοηθητικό Οδηγό Λειτουργιών για το WinSock (Ancillary Function Driver for WinSock) στον οποίο βασίζονται τα Windows για να διαχειρίζονται τις επικοινωνίες υποδοχών δικτύου σε επίπεδο πυρήνα. Σύμφωνα με τις αναφορές, το exploit είναι ακριβώς στοχευμένο, ελέγχοντας συγκεκριμένα για εκδόσεις Windows 11 24H2 και 25H2 πριν ενεργοποιηθεί, γεγονός που υποδηλώνει ότι οι επιτιθέμενοι έχουν κάνει την έρευνά τους για το ποια συστήματα αξίζει να στοχεύσουν.
Ο στόχος του exploit είναι η κλιμάκωση προνομίων. Μόλις ενεργοποιηθεί, επιτρέπει σε έναν επιτιθέμενο που έχει ήδη κάποια βάση σε μια μηχανή να ανυψώσει την πρόσβασή του σε επίπεδο SYSTEM, την υψηλότερη βαθμίδα προνομίων στα Windows. Αυτό είναι ένα σημαντικό άλμα: η πρόσβαση SYSTEM σημαίνει ότι ο επιτιθέμενος μπορεί να παρακάμψει τους περισσότερους περιορισμούς που διαχωρίζουν έναν κανονικό λογαριασμό χρήστη από τον πλήρη έλεγχο του λειτουργικού συστήματος.
Γιατί το AFD.sys Εμφανίζεται Ξανά και Ξανά
Αν το όνομα AFD.sys σας ακούγεται γνωστό, θα έπρεπε. Αυτός ο ίδιος οδηγός αποτελεί επαναλαμβανόμενο στόχο για τη Lazarus και παρόμοιους απειλητικούς παράγοντες, και η Microsoft έχει αναγκαστεί στο παρελθόν να επιδιορθώσει ένα zero-day των Windows που συνδέεται με ένα rootkit της Lazarus που εκμεταλλευόταν μια σχετική αδυναμία. Το μοτίβο είναι αποκαλυπτικό: οι οδηγοί σε επίπεδο πυρήνα όπως το AFD.sys βρίσκονται βαθιά μέσα στο λειτουργικό σύστημα, διαχειρίζονται τεράστιο όγκο κυκλοφορίας χαμηλού επιπέδου δικτύου και είναι αρκετά περίπλοκοι ώστε τα σφάλματα να μπορούν να παραμένουν για χρόνια πριν κάποιος παρατηρήσει ότι γίνονται κατάχρηση.
Επίσης, δεν είναι η πρώτη φορά που τα Windows 11 αντιμετωπίζουν ένα νέο zero-day λίγο μετά από έναν κύκλο επιδιορθώσεων. Νωρίτερα φέτος, ένα νέο zero-day των Windows 11 εμφανίστηκε μόλις ημέρες μετά το Patch Tuesday του Ιουλίου, και οι ερευνητές έχουν ξεχωριστά επιδείξει λειτουργικά exploits για Windows 11 και Edge στο Pwn2Own Βερολίνο 2026. Τίποτα από αυτά δεν σημαίνει ότι τα Windows 11 είναι μοναδικά εύθραυστα. Αντικατοπτρίζει την πραγματικότητα ότι ένα σύγχρονο λειτουργικό σύστημα που χρησιμοποιείται από εκατοντάδες εκατομμύρια ανθρώπους είναι ένας συνεχής στόχος, και οι εξελιγμένες ομάδες αναζητούν πάντα το επόμενο άνοιγμα.
Επιπτώσεις στην Ιδιωτικότητα από Πρόσβαση Επιπέδου SYSTEM
Η οπτική της ιδιωτικότητας εδώ έχει τόση σημασία όσο και η τεχνική. Τα προνόμια SYSTEM δεν αφορούν μόνο την εκτέλεση εντολών με λιγότερους περιορισμούς. Δίνουν στον επιτιθέμενο τη δυνατότητα να διαβάσει και να τροποποιήσει σχεδόν οτιδήποτε σε μια συσκευή: δεδομένα περιόδων περιήγησης, αποθηκευμένα διαπιστευτήρια, τοπικά αποθηκευμένα αρχεία και διαμορφώσεις λογισμικού ασφαλείας. Σε μια παραβιασμένη μηχανή, αυτό το επίπεδο πρόσβασης μπορεί επίσης να χρησιμοποιηθεί για να απενεργοποιήσει ή να παραβιάσει εργαλεία ασφαλείας, να υποκλέψει την κυκλοφορία δικτύου ή να παρακολουθεί διακριτικά τι κάνει ένας χρήστης, συμπεριλαμβανομένων συνδέσεων VPN, ερωτημάτων DNS και άλλης κυκλοφορίας που οι άνθρωποι συχνά υποθέτουν ότι προστατεύεται απλώς επειδή υπάρχει κρυπτογράφηση.
Η κρυπτογράφηση προστατεύει τα δεδομένα κατά τη μεταφορά και σε κατάσταση ηρεμίας, αλλά δεν προστατεύει από έναν επιτιθέμενο που έχει ήδη αναλάβει τον έλεγχο του λειτουργικού συστήματος από κάτω. Αυτός είναι ο πραγματικός κίνδυνος ενός σφάλματος κλιμάκωσης προνομίων όπως αυτό: δεν χρειάζεται να σπάσει το VPN σας ή την ασφάλεια του προγράμματος περιήγησής σας, απλώς πρέπει να μπει από κάτω τους.
Η Lazarus έχει ιστορικό στο να συνδυάζει τεχνικά exploits όπως αυτό με κοινωνική μηχανική, συμπεριλαμβανομένων ψεύτικων προσφορών εργασίας και προσεγγίσεων από recruiters που χρησιμοποιούνται για να αποκτήσουν αρχική πρόσβαση στη συσκευή ενός στόχου, όπως φαίνεται στην εν εξελίξει εκστρατεία Operation Dream Job της ομάδας εναντίον εταιρειών άμυνας και αεροδιαστημικής. Ένα exploit σε επίπεδο πυρήνα είναι συχνά το δεύτερο στάδιο μιας επίθεσης, όχι το πρώτο, κάτι που αποτελεί μια χρήσιμη υπενθύμιση ότι η αρχική παραβίαση συνήθως ξεκινά με κάτι πολύ πιο απλό, όπως ένα πειστικό email ή ένα κακόβουλο συνημμένο.
Τι Σημαίνει Αυτό για Εσάς
Για τους περισσότερους καθημερινούς χρήστες των Windows 11, ο άμεσος κίνδυνος από αυτό το συγκεκριμένο zero-day των Windows 11 είναι περιορισμένος. Η Lazarus και παρόμοιες ομάδες τείνουν να εστιάζουν τα πιο προηγμένα εργαλεία τους σε στόχους υψηλής αξίας: κυβερνητικές υπηρεσίες, εργολάβους άμυνας, χρηματοπιστωτικά ιδρύματα και ερευνητικούς οργανισμούς. Παρόλα αυτά, zero-days όπως το CVE-2026-68820 έχουν τον τρόπο να ενσωματώνονται σε ευρύτερα εργαλεία με την πάροδο του χρόνου, οπότε αξίζει να το λάβετε σοβαρά υπόψη ακόμα και αν δεν είστε προφανής στόχος σήμερα.
Μέχρι να κυκλοφορήσει η Microsoft μια επίσημη επιδιόρθωση, δεν υπάρχει άμεσο patch για εφαρμογή. Η πιο αποτελεσματική άμυνα αυτή τη στιγμή είναι να μειώσετε τις πιθανότητες να αποκτήσει ένας επιτιθέμενος την αρχική βάση που χρειάζεται για να εκμεταλλευτεί το ελάττωμα εξαρχής.
Πρακτικά Συμπεράσματα
- Κρατήστε το Windows Update ενεργό και ελέγχετε τακτικά για ενημερώσεις, ώστε να λαμβάνετε το patch μόλις το κυκλοφορήσει η Microsoft.
- Να είστε προσεκτικοί με ανεπιθύμητες προσφορές εργασίας, μηνύματα από recruiters και απροσδόκητα συνημμένα, καθώς αυτά παραμένουν κοινά σημεία εισόδου για ομάδες όπως η Lazarus.
- Χρησιμοποιείτε αξιόπιστο λογισμικό ασφαλείας endpoint που μπορεί να επισημάνει ασυνήθιστες απόπειρες κλιμάκωσης προνομίων, όχι μόνο γνωστές υπογραφές κακόβουλου λογισμικού.
- Περιορίστε τη χρήση λογαριασμών διαχειριστή για καθημερινές εργασίες, καθώς ένας τυπικός λογαριασμός χρήστη περιορίζει τι μπορεί να κάνει ένας επιτιθέμενος ακόμα και αφού αποκτήσει βάση.
- Εάν εργάζεστε σε τομέα που είναι γνωστό ότι στοχοποιείται από κρατικά συνδεδεμένες ομάδες, όπως η άμυνα ή η αεροδιαστημική, αντιμετωπίστε αυτό ως υπενθύμιση να εξετάσετε τις διαδικασίες παρακολούθησης endpoint και διαχείρισης patches αντί να περιμένετε μια επίσημη σύσταση.
Τα zero-days που επηρεάζουν βασικά στοιχεία των Windows είναι ανησυχητικά, αλλά αποτελούν επίσης ένα φυσιολογικό μέρος της συνεχούς αντιπαράθεσης μεταξύ επιτιθέμενων και αμυνόμενων. Η παραμονή ενημερωμένοι με τις ενημερώσεις, η αμφισβήτηση απροσδόκητων προσεγγίσεων και η διαστρωμάτωση των εργαλείων ασφαλείας σας παραμένουν οι πιο πρακτικοί τρόποι για να παραμείνετε μπροστά από απειλές όπως αυτή.




