Mi történt: Lazarus és a CVE-2026-68820

Egy új Windows 11 nulladik napi sebezhetőséget jelenleg is aktívan kihasználnak a vadonban, a mögötte álló csoport pedig ismerős név az állami kötődésű hackerkörökben: a Lazarus. A CVE-2026-68820-as nyilvántartási számú sebezhetőség az AFD.sys-ben, a WinSock Ancillary Function Driver illesztőprogramjában található, amelyre a Windows a hálózati socket kommunikáció kernel szintű kezelésében támaszkodik. A beszámolók szerint az exploit pontosan célzott, kifejezetten a Windows 11 24H2 és 25H2 buildjeit ellenőrzi, mielőtt aktiválódik, ami arra utal, hogy a támadók alaposan felmérték, mely rendszereket érdemes célba venni.

Az exploit célja a jogosultság-kiterjesztés. Amint aktiválódik, lehetővé teszi, hogy egy támadó, akinek már van valamilyen hídfőállása a gépen, SYSTEM szintűre emelje a hozzáférését, ami a Windows legmagasabb jogosultsági szintje. Ez jelentős ugrás: a SYSTEM hozzáférés azt jelenti, hogy a támadó a legtöbb olyan korlátozást megkerülheti, amely egy normál felhasználói fiókot elválaszt az operációs rendszer teljes irányításától.

Miért bukkan fel újra és újra az AFD.sys

Ha az AFD.sys név ismerősnek tűnik, az nem véletlen. Ugyanez az illesztőprogram már többször is célpontja volt a Lazarusnak és hasonló fenyegető szereplőknek, és a Microsoftnak korábban javítania kellett egy Lazarus rootkittel összefüggő Windows nulladik napi sebezhetőséget, amely egy kapcsolódó gyengeséget használt ki. A minta árulkodó: az olyan kernel szintű illesztőprogramok, mint az AFD.sys, mélyen az operációs rendszerben helyezkednek el, hatalmas mennyiségű alacsony szintű hálózati forgalmat kezelnek, és elég összetettek ahhoz, hogy a hibák évekig fennmaradjanak, mielőtt bárki észrevenné, hogy visszaélnek velük.

Az sem az első alkalom, hogy a Windows 11 friss nulladik napi sebezhetőséggel szembesül nem sokkal egy javítási ciklus után. Korábban ebben az évben alig napokkal a júliusi Patch Tuesday után bukkant fel egy új Windows 11 nulladik napi sebezhetőség, kutatók pedig külön működő Windows 11 és Edge exploitokat mutattak be a Pwn2Own Berlin 2026 rendezvényen. Mindez nem jelenti azt, hogy a Windows 11 egyedülállóan törékeny lenne. Inkább arra a valóságra mutat rá, hogy egy több százmillió ember által használt modern operációs rendszer folyamatos célpont, és a kifinomult csoportok mindig a következő rést keresik.

A SYSTEM szintű hozzáférés adatvédelmi vonatkozásai

Az adatvédelmi vetület itt legalább annyira fontos, mint a technikai. A SYSTEM jogosultság nem csupán arról szól, hogy valaki kevesebb korlátozással futtathat parancsokat. Lehetővé teszi a támadó számára, hogy szinte bármit elolvasson és módosítson az eszközön: böngésző-munkamenetek adatait, mentett hitelesítő adatokat, helyben gyorsítótárazott fájlokat és a biztonsági szoftverek konfigurációját. Egy feltört gépen az ilyen szintű hozzáférés arra is használható, hogy letiltsák vagy megbabrálják a biztonsági eszközöket, elfogják a hálózati forgalmat, vagy csendben megfigyeljék, mit csinál a felhasználó, beleértve a VPN-kapcsolatokat, a DNS-lekérdezéseket és az egyéb forgalmat, amelyről az emberek gyakran azt feltételezik, hogy pusztán a titkosítás miatt védett.

A titkosítás védi az átvitel közbeni és a tárolt adatokat, de nem véd egy olyan támadó ellen, aki már az alatta lévő operációs rendszert vette át. Ez az igazi kockázata egy ilyen jogosultság-kiterjesztési hibának: nem kell feltörnie a VPN-t vagy a böngésző biztonságát, elég, ha alájuk kerül.

A Lazarusról ismert, hogy az ehhez hasonló technikai exploitokat előszeretettel kombinálja social engineeringgel, többek között hamis állásajánlatokkal és toborzói megkeresésekkel, hogy megszerezze a kezdeti hozzáférést a célpont eszközéhez, amint az a csoport védelmi és repülőgépipari cégek ellen folytatott, jelenleg is zajló Operation Dream Job kampányában is látható. A kernel szintű exploit gyakran egy támadás második szakasza, nem az első, ami hasznos emlékeztető arra, hogy a kezdeti kompromittálódás általában valami sokkal egyszerűbb dologgal kezdődik: egy meggyőző e-maillel vagy egy rosszindulatú melléklettel.

Mit jelent ez neked?

A hétköznapi Windows 11 felhasználók többsége számára ennek a konkrét Windows 11 nulladik napi sebezhetőségnek a közvetlen kockázata korlátozott. A Lazarus és a hasonló csoportok általában a legfejlettebb eszközeiket nagy értékű célpontokra összpontosítják: kormányzati szervekre, védelmi beszállítókra, pénzintézetekre és kutatóintézetekre. Ugyanakkor az olyan nulladik napi sebezhetőségek, mint a CVE-2026-68820, idővel hajlamosak bekerülni szélesebb körben használt eszközkészletekbe, ezért érdemes komolyan venni akkor is, ha ma még nem számítasz nyilvánvaló célpontnak.

Amíg a Microsoft ki nem ad egy hivatalos javítást, nincs közvetlenül telepíthető folt. A jelenlegi leghatékonyabb védekezés az, ha csökkented annak az esélyét, hogy a támadó egyáltalán megszerezze a hiba kihasználásához szükséges kezdeti hídfőállást.

Gyakorlati teendők

  • Tartsd bekapcsolva a Windows Update-et, és rendszeresen ellenőrizd a frissítéseket, hogy a javítást azonnal megkapd, amint a Microsoft kiadja.
  • Légy óvatos a kéretlen állásajánlatokkal, toborzói üzenetekkel és váratlan mellékletekkel, mivel ezek továbbra is gyakori belépési pontok a Lazarushoz hasonló csoportok számára.
  • Használj megbízható végpontvédelmi szoftvert, amely nemcsak az ismert kártevő-aláírásokat, hanem a szokatlan jogosultság-kiterjesztési kísérleteket is képes jelezni.
  • A napi feladatokhoz lehetőleg ne rendszergazdai fiókot használj, mert egy normál felhasználói fiók leszűkíti, mit tehet a támadó még akkor is, ha már megvetette a lábát.
  • Ha olyan ágazatban dolgozol, amelyről ismert, hogy állami kötődésű csoportok célpontja, például a védelmi vagy a repülőgépiparban, tekintsd ezt emlékeztetőnek arra, hogy vizsgáld felül a végpontmegfigyelési és javításkezelési folyamataidat, ne várj hivatalos figyelmeztetésre.

A Windows alapvető összetevőit érintő nulladik napi sebezhetőségek nyugtalanítók, de egyben a támadók és a védők közötti folyamatos küzdelem normális részét is képezik. A frissítések naprakészen tartása, a váratlan megkeresések megkérdőjelezése és a biztonsági eszközök rétegezése továbbra is a legpraktikusabb módja annak, hogy az ilyen fenyegetések előtt járj.