Ce qui s'est passé : Lazarus et CVE-2026-68820

Une nouvelle vulnérabilité zero-day de Windows 11 est activement exploitée dans la nature, et le groupe derrière elle est un nom familier des cercles de piratage liés à des États : Lazarus. La vulnérabilité, suivie sous le nom CVE-2026-68820, réside dans AFD.sys, le pilote de fonction auxiliaire pour WinSock sur lequel Windows s'appuie pour gérer les communications par socket réseau au niveau du noyau. Selon les rapports, l'exploit est précisément ciblé : il vérifie spécifiquement les builds Windows 11 24H2 et 25H2 avant de se déclencher, ce qui suggère que les attaquants ont fait leurs devoirs sur les systèmes qui valent la peine d'être attaqués.

L'objectif de l'exploit est l'élévation de privilèges. Une fois déclenché, il permet à un attaquant qui dispose déjà d'un certain ancrage sur une machine d'élever son accès au niveau SYSTEM, le plus haut niveau de privilèges sous Windows. C'est un saut significatif : l'accès SYSTEM signifie qu'un attaquant peut contourner la plupart des restrictions qui séparent un compte utilisateur standard du contrôle total du système d'exploitation.

Pourquoi AFD.sys ne cesse de réapparaître

Si le nom AFD.sys vous semble familier, c'est normal. Ce même pilote a été une cible récurrente pour Lazarus et des acteurs malveillants similaires, et Microsoft a déjà dû corriger une vulnérabilité zero-day de Windows liée à un rootkit de Lazarus qui exploitait une faiblesse connexe. Le schéma est révélateur : les pilotes au niveau du noyau comme AFD.sys se trouvent profondément dans le système d'exploitation, gèrent un énorme volume de trafic réseau de bas niveau, et sont suffisamment complexes pour que des bugs puissent persister des années avant que quelqu'un ne remarque leur exploitation.

Ce n'est pas non plus la première fois que Windows 11 est confronté à une nouvelle zero-day peu après un cycle de correctifs. Plus tôt cette année, une nouvelle zero-day de Windows 11 est apparue quelques jours après le Patch Tuesday de juillet, et des chercheurs ont démontré séparément des exploits fonctionnels pour Windows 11 et Edge à Pwn2Own Berlin 2026. Rien de tout cela ne signifie que Windows 11 est particulièrement fragile. Cela reflète la réalité qu'un système d'exploitation moderne utilisé par des centaines de millions de personnes est une cible constante, et des groupes sophistiqués sont toujours à l'affût de la prochaine ouverture.

Implications pour la vie privée de l'accès au niveau SYSTEM

L'angle de la vie privée ici compte autant que l'angle technique. Les privilèges SYSTEM ne consistent pas seulement à exécuter des commandes avec moins de restrictions. Ils donnent à un attaquant la capacité de lire et de modifier presque tout sur un appareil : les données de session du navigateur, les identifiants enregistrés, les fichiers mis en cache localement et les configurations des logiciels de sécurité. Sur une machine compromise, ce niveau d'accès peut également être utilisé pour désactiver ou altérer les outils de sécurité, intercepter le trafic réseau ou surveiller discrètement ce que fait un utilisateur, y compris les connexions VPN, les requêtes DNS et d'autres trafics que les gens supposent souvent protégés simplement parce que le chiffrement est en place.

Le chiffrement protège les données en transit et au repos, mais il ne protège pas contre un attaquant qui a déjà pris le contrôle du système d'exploitation sous-jacent. C'est le vrai risque d'un bug d'élévation de privilèges comme celui-ci : il n'a pas besoin de casser votre VPN ou la sécurité de votre navigateur, il lui suffit de se glisser en dessous.

Lazarus a l'habitude de combiner des exploits techniques comme celui-ci avec de l'ingénierie sociale, notamment de fausses offres d'emploi et des sollicitations de recruteurs utilisées pour obtenir un accès initial à l'appareil d'une cible, comme on l'a vu dans la campagne Operation Dream Job en cours contre les entreprises de défense et d'aérospatiale. Un exploit au niveau du noyau est souvent la deuxième étape d'une attaque, pas la première, ce qui est un rappel utile que la compromission initiale commence généralement par quelque chose de bien plus simple, comme un e-mail convaincant ou une pièce jointe malveillante.

Ce que cela signifie pour vous

Pour la plupart des utilisateurs quotidiens de Windows 11, le risque immédiat lié à cette zero-day spécifique est limité. Lazarus et les groupes similaires ont tendance à concentrer leurs outils les plus avancés sur des cibles de grande valeur : agences gouvernementales, sous-traitants de la défense, institutions financières et organismes de recherche. Cela dit, les zero-days comme CVE-2026-68820 ont tendance à être intégrés dans des boîtes à outils plus larges au fil du temps, il vaut donc la peine de les prendre au sérieux même si vous n'êtes pas une cible évidente aujourd'hui.

Jusqu'à ce que Microsoft publie un correctif officiel, il n'y a pas de correctif direct à appliquer. La défense la plus efficace en ce moment consiste à réduire les chances qu'un attaquant obtienne l'ancrage initial nécessaire pour exploiter la faille en premier lieu.

Points d'action à retenir

  • Gardez Windows Update activé et vérifiez régulièrement les mises à jour afin de recevoir le correctif dès que Microsoft le publiera.
  • Soyez prudent face aux offres d'emploi non sollicitées, aux messages de recruteurs et aux pièces jointes inattendues, car ils restent des points d'entrée courants pour des groupes comme Lazarus.
  • Utilisez un logiciel de sécurité des terminaux réputé capable de signaler les tentatives d'élévation de privilèges inhabituelles, et pas seulement les signatures de malwares connus.
  • Limitez l'utilisation des comptes administrateur pour les tâches quotidiennes, car un compte utilisateur standard réduit ce qu'un attaquant peut faire même après avoir obtenu un ancrage.
  • Si vous travaillez dans un secteur connu pour être ciblé par des groupes liés à des États, comme la défense ou l'aérospatiale, considérez cela comme un rappel de revoir la surveillance des terminaux et les processus de gestion des correctifs plutôt que d'attendre un avis officiel.

Les zero-days affectant des composants centraux de Windows sont inquiétants, mais ils font aussi partie du va-et-vient constant entre attaquants et défenseurs. Rester à jour sur les mises à jour, remettre en question les sollicitations inattendues et superposer vos outils de sécurité restent les moyens les plus pratiques de garder une longueur d'avance sur des menaces comme celle-ci.