Što se dogodilo: Lazarus i CVE-2026-68820

Nova Windows 11 zero-day ranjivost aktivno se iskorištava u divljini, a grupa koja stoji iza nje poznato je ime u krugovima hakiranja povezanog s državama: Lazarus. Ranjivost, praćena kao CVE-2026-68820, nalazi se unutar AFD.sys, pomoćnog funkcijskog upravljačkog programa za WinSock na koji se Windows oslanja za obradu mrežne komunikacije putem utičnica na razini jezgre. Prema izvješćima, iskorištavanje je precizno usmjereno i posebno provjerava verzije Windows 11 24H2 i 25H2 prije nego što se aktivira, što sugerira da su napadači dobro proučili koje sustave vrijedi napasti.

Cilj iskorištavanja je eskalacija privilegija. Kada se pokrene, omogućuje napadaču koji već ima neku vrstu uporišta na računalu da podigne pristup na razinu SYSTEM, najvišu razinu privilegija u Windowsima. To je značajan skok: pristup razine SYSTEM znači da napadač može zaobići većinu ograničenja koja odvajaju običan korisnički račun od potpune kontrole nad operacijskim sustavom.

Zašto se AFD.sys stalno pojavljuje

Ako vam naziv AFD.sys zvuči poznato, i trebao bi. Taj je isti upravljački program već više puta bio meta Lazarusa i sličnih aktera, a Microsoft je ranije morao zakrpati Windows zero-day ranjivost povezanu s Lazarusovim rootkitom koja je iskorištavala povezanu slabost. Obrazac je rječit: upravljački programi na razini jezgre poput AFD.sys nalaze se duboko u operacijskom sustavu, obrađuju golemu količinu mrežnog prometa niske razine i dovoljno su složeni da bugovi mogu godinama opstati prije nego što netko primijeti da se zlorabe.

Ovo također nije prvi put da se Windows 11 suočio s novom zero-day ranjivošću ubrzo nakon ciklusa zakrpa. Ranije ove godine nova Windows 11 zero-day ranjivost pojavila se samo nekoliko dana nakon srpanjskog Patch Tuesdayja, a istraživači su zasebno demonstrirali radne Windows 11 i Edge exploitove na Pwn2Own Berlin 2026. Ništa od toga ne znači da je Windows 11 jedinstveno krhak. To odražava stvarnost da je moderni operacijski sustav koji koriste stotine milijuna ljudi stalna meta, a sofisticirane grupe neprestano traže sljedeći otvor.

Implikacije za privatnost pristupa razine SYSTEM

Kut privatnosti ovdje je jednako važan kao i tehnički. Privilegije razine SYSTEM nisu samo pokretanje naredbi s manje ograničenja. One napadaču daju mogućnost čitanja i mijenjanja gotovo svega na uređaju: podataka o sesijama preglednika, spremljenih vjerodajnica, lokalno predmemoriranih datoteka i konfiguracija sigurnosnog softvera. Na kompromitiranom računalu ta se razina pristupa može iskoristiti i za onemogućavanje ili mijenjanje sigurnosnih alata, presretanje mrežnog prometa ili tiho praćenje onoga što korisnik radi, uključujući VPN veze, DNS upite i drugi promet za koji ljudi često pretpostavljaju da je zaštićen samo zato što je enkripcija na snazi.

Enkripcija štiti podatke u prijenosu i mirovanju, ali ne štiti od napadača koji je već preuzeo operacijski sustav ispod nje. To je stvarni rizik ovakve ranjivosti za eskalaciju privilegija: ne mora probiti vaš VPN ili sigurnost vašeg preglednika, samo se mora podvući ispod njih.

Lazarus ima evidenciju kombiniranja tehničkih iskorištavanja poput ovog sa socijalnim inženjeringom, uključujući lažne ponude za posao i dopisivanje regrutera koje se koristi za dobivanje početnog pristupa uređaju mete, kao što je viđeno u grupinoj tekućoj kampanji Operation Dream Job protiv obrambenih i zrakoplovnih tvrtki. Iskorištavanje na razini jezgre često je druga faza napada, a ne prva, što je koristan podsjetnik da početna kompromitacija obično počinje nečim daleko jednostavnijim, poput uvjerljive e-pošte ili zlonamjernog privitka.

Što to znači za vas

Za većinu svakodnevnih korisnika Windows 11 neposredan rizik od ove konkretne Windows 11 zero-day ranjivosti ograničen je. Lazarus i slične grupe obično usmjeravaju svoje najnaprednije alate na visokovrijedne mete: vladine agencije, obrambene izvođače, financijske institucije i istraživačke organizacije. Ipak, zero-day ranjivosti poput CVE-2026-68820 s vremenom znaju ući u šire alate, pa ih vrijedi shvatiti ozbiljno čak i ako danas niste očita meta.

Dok Microsoft ne objavi službeni popravak, nema izravne zakrpe koju možete primijeniti. Najučinkovitija obrana upravo sada jest smanjiti šanse da napadač dobije početno uporište potrebno za iskorištavanje ranjivosti.

Praktični zaključci

  • Držite Windows Update uključen i redovito provjeravajte ažuriranja kako biste primili zakrpu čim je Microsoft objavi.
  • Budite oprezni s neželjenim ponudama za posao, porukama regrutera i neočekivanim privicima jer su to i dalje uobičajene ulazne točke za grupe poput Lazarusa.
  • Pokrenite pouzdan sigurnosni softver za krajnje točke koji može označiti neobične pokušaje eskalacije privilegija, a ne samo poznate potpise zlonamjernog softvera.
  • Ograničite korištenje administratorskih računa za svakodnevne zadatke jer standardni korisnički račun sužava što napadač može učiniti čak i nakon što stekne uporište.
  • Ako radite u sektoru za koji se zna da je meta državno povezanih grupa, poput obrane ili zrakoplovstva, shvatite ovo kao podsjetnik da pregledate nadzor krajnjih točaka i procese upravljanja zakrpama umjesto da čekate službeno upozorenje.

Zero-day ranjivosti koje pogađaju temeljne komponente Windowsa uznemirujuće su, ali su i normalan dio stalne borbe između napadača i branitelja. Održavanje ažurnosti, preispitivanje neočekivanih poruka i slojevito korištenje sigurnosnih alata i dalje su najpraktičniji načini da ostanete ispred ovakvih prijetnji.