Microsoft je izdao zakrpu za Windows zero-day ranjivost koja se već aktivno iskorištavala u stvarnim napadima za instalaciju zlonamjernog softvera povezanog s Lazarusom, hakerskom skupinom koju sponzorira Sjeverna Koreja. Ranjivost, greška tipa use-after-free (upotreba nakon oslobađanja memorije), omogućila je napadačima da steknu dublji pristup kompromitiranim sustavima prije nego što su instalirali rootkit osmišljen kako bi ih ondje zadržao neotkrivenima. Ako nedavno niste ažurirali Windows, ovo je vrsta zakrpe koju ne želite odgađati.

Što radi Windowsova zero-day ranjivost

Ranjivost upotrebe nakon oslobađanja memorije događa se kada program nastavi koristiti dio memorije nakon što je već oslobođen za druge svrhe. U praksi to stvara otvor napadačima da manipuliraju načinom na koji sustav upravlja tom memorijom, često im omogućujući pokretanje vlastitog koda s povišenim ovlastima. Na Windowsu takva vrsta nedostatka može biti razlika između toga da napadač ima ograničen pristup računalu i gotovo potpune kontrole nad njim.

Budući da je ova ranjivost bila zero-day, što znači da je aktivno iskorištavana prije nego što je Microsoft izdao zakrpu, svatko tko je u tom razdoblju iskorištavanja pokretao nezakrpanu verziju sustava Windows bio je potencijalno izložen. Zero-day ranjivosti posebno su opasne upravo zato što nema prethodnog upozorenja. Sigurnosni timovi ne mogu zakrpati ono za što ne znaju da je ranjivo, zbog čega se i napadači i sigurnosni istraživači natječu tko će prvi pronaći te nedostatke. Windows i njegov popratni preglednik Edge ostaju česte mete u toj utrci. Na Pwn2Own Berlin 2026 istraživači su demonstrirali više funkcionalnih eksploita protiv oba proizvoda, što je podsjetnik da se svježe ranjivosti u ključnom Microsoftovu softveru pojavljuju gotovo neprestano.

Kako Lazarus to koristi za postavljanje rootkita

Nakon što su napadači iskoristili grešku upotrebe nakon oslobađanja memorije, iskoristili su pristup koji im je ona omogućila za postavljanje rootkita povezanog s Lazarusom. Rootkit je kategorija zlonamjernog softvera napravljena posebno za skrivanje i održavanje kontrole nad sustavom na dubokoj, često kernel razini, što standardnim antivirusnim alatima ili čak IT administratorima znatno otežava otkrivanje. Lazarus ima dugu povijest financijski motiviranih i špijunažom vođenih kampanja, a njihovi alati obično su sofisticirani, dobro financirani i izrađeni za dugoročan pristup, a ne za brzu krađu.

Kombinacija je ovdje važna: zero-day ranjivost osigurava početno uporište, a rootkit to uporište pretvara u nešto trajno. Napadači ne žele samo ući, već žele ostati unutra, tiho, što je dulje moguće.

Zašto je postojanost rootkita veća prijetnja od uobičajenog zlonamjernog softvera

Većina zaraza zlonamjernim softverom s vremenom bude primijećena, bilo zbog neobičnog ponašanja sustava, sigurnosnog softvera koji označi sumnjive datoteke ili porasta odlaznog mrežnog prometa. Rootkiti su projektirani upravo kako bi izbjegli takvu vrstu otkrivanja. Radeći na niskoj razini operacijskog sustava, ponekad čak i ispod mjesta gdje konvencionalni sigurnosni alati gledaju, rootkit napadaču može omogućiti da promatra aktivnosti, izvlači podatke ili se širi kroz mrežu dulje vrijeme bez podizanja alarma.

Upravo ta postojanost razlikuje upad temeljen na rootkitu od obične zaraze zlonamjernim softverom. Uobičajeni zlonamjerni softver može se ukloniti skeniranjem i ponovnim pokretanjem. Dobro skriven rootkit može u potpunosti preživjeti te korake sanacije, zbog čega sigurnosni istraživači postavljanje rootkita tretiraju kao ozbiljnu eskalaciju, a ne samo još jednu stavku u izvješću o prijetnjama.

Zakrpajte odmah: koraci za zaštitu sustava i smanjenje izloženosti

Microsoft je već izdao zakrpu za ovu ranjivost, pa je najvažnija radnja koju bilo koji korisnik sustava Windows može poduzeti jednostavna: odmah ažurirajte. Otvorite Windows Update, provjerite postoje li najnovije sigurnosne zakrpe i instalirajte ih bez odgađanja. Automatska ažuriranja trebala bi ubuduće biti uključena kako buduće zakrpe ne bi ostale neprimijenjene.

Osim te pojedinačne zakrpe, ovaj je incident koristan poticaj za pregled šire sigurnosne higijene. Održavajte alate za zaštitu krajnjih uređaja aktivnima i ažuriranima jer, čak i ako je rootkit teško otkriti, suvremeni sigurnosni softver kontinuirano se ažurira kako bi prepoznao poznate pokazatelje. Ograničavanje korištenja administratorskih računa za svakodnevne zadatke također smanjuje štetu koju uspješan napad može prouzročiti jer mnogi napadi podizanja ovlasti ovise o tome da uopće dođu do povišenog pristupa.

Što to znači za vas

Za većinu kućnih korisnika i malih tvrtki ova specifična Lazarusova kampanja vjerojatno nije izravna meta, ali temeljna pouka primjenjuje se široko. Zero-day ranjivosti otkrivaju se i iskorištavaju neprestano, a brzo zakrpavanje jedna je od rijetkih obrana koja dosljedno djeluje u gotovo svim scenarijima prijetnji. Slojevite zaštite, uključujući održavanje mrežnog prometa šifriranim i nadziranim, korištenje pouzdanog VPN-a na nepoznatim ili javnim mrežama te odvajanje osjetljivih uređaja od uobičajenog pregledavanja, smanjuju izglede da se pojedinačna ranjivost pretvori u potpunu kompromitaciju.

Šira slika jest da nijedna pojedinačna zakrpa, koliko god važna, nije trajno rješenje. Nove Windows i Edge ranjivosti i dalje se pronalaze na događanjima poput Pwn2Own Berlin 2026, što naglašava da je operacijski sustav na koji se većina ljudi svakodnevno oslanja pod stalnim nadzorom i obrambenih stručnjaka i napadača.

Neposredna zadaća jednostavna je: zakrpajte svoje Windows sustave odmah ako već niste. Osim toga, shvatite ovo kao podsjetnik da automatska ažuriranja držite uključenima, smanjite nepotrebne administratorske ovlasti i uparite dobre navike zakrpavanja sa slojevitim mrežnim zaštitama kako jedno propušteno ažuriranje ne bi postalo otvorena vrata.