A Microsoft javítást adott ki egy Windows nulladik napi sebezhetőséghez, amelyet már aktívan kihasználtak a vadonban, hogy a Lazarus, az észak-koreai állami támogatású hackercsoporthoz köthető kártevőt telepítsenek. A hiba, egy use-after-free jellegű biztonsági rés, lehetővé tette a támadók számára, hogy mélyebb hozzáférést szerezzenek a feltört rendszerekhez, mielőtt telepítettek volna egy rootkitet, amelynek célja, hogy észrevétlenül ott tartsa őket. Ha az utóbbi időben nem frissítette a Windowst, ezt a javítást nem érdemes halogatni.
Mit csinál a Windows nulladik napi sebezhetősége
A use-after-free sebezhetőség akkor fordul elő, amikor egy program továbbra is használ egy memóriaterületet, miután azt már felszabadították más célokra. Gyakorlati értelemben ez lehetőséget teremt a támadóknak arra, hogy manipulálják, hogyan kezeli a rendszer azt a memóriát, és gyakran lehetővé teszi, hogy emelt szintű jogosultságokkal futtassanak saját kódot. Windows rendszeren egy ilyen hiba jelentheti a különbséget aközött, hogy a támadó korlátozott hozzáféréssel rendelkezik egy géphez, vagy szinte teljes irányítást szerez felette.
Mivel ez a sebezhetőség nulladik napi volt, azaz már aktívan kihasználták, mielőtt a Microsoft kiadta volna a javítást, a kihasználási időszak alatt bárki, aki nem frissített Windows-verziót futtatott, potenciálisan ki volt téve a támadásnak. A nulladik napi sebezhetőségek éppen azért különösen veszélyesek, mert nincs előzetes figyelmeztetés. A védelmi szakemberek nem tudják befoltozni azt, amiről nem tudják, hogy elromlott, ezért a támadók és a biztonsági kutatók egyaránt versenyt futnak, hogy elsőként találják meg ezeket a hibákat. A Windows és a hozzá tartozó Edge böngésző továbbra is gyakori célpont ebben a versenyben. A Pwn2Own Berlin 2026 rendezvényen a kutatók több működő exploitot is bemutattak mindkét termék ellen, ami emlékeztet arra, hogy a Microsoft alapvető szoftvereiben szinte folyamatosan bukkannak fel új sebezhetőségek.
Hogyan használja a Lazarus a rootkit telepítésére
Miután a támadók kihasználták a use-after-free hibát, az így megszerzett hozzáférést arra használták, hogy a Lazarushoz köthető rootkitet telepítsenek. A rootkit a kártevők egy olyan kategóriája, amelyet kifejezetten arra terveztek, hogy elrejtse magát, és mély, gyakran kernel szinten tartsa fenn az irányítást a rendszer felett, ami jelentősen megnehezíti, hogy a hagyományos vírusirtó eszközök vagy akár az informatikai rendszergazdák észleljék. A Lazarus hosszú múltra tekint vissza a pénzügyi motivációjú és kémkedési célú kampányok terén, és eszköztára jellemzően kifinomult, jól erőforrás-ellátott, és inkább hosszú távú hozzáférésre épül, mint gyors, betöréses lopásra.
A kombináció itt fontos: a nulladik napi sebezhetőség adja a kezdeti megvetést, a rootkit pedig tartóssá teszi ezt a pozíciót. A támadók nem csupán be akarnak jutni, hanem csendben, a lehető leghosszabb ideig ott is akarnak maradni.
Miért jelent nagyobb fenyegetést a rootkit-alapú perzisztencia, mint a szokásos kártevők
A legtöbb kártevőfertőzést előbb-utóbb észreveszik, akár a szokatlan rendszerviselkedés, akár a biztonsági szoftver által megjelölt gyanús fájlok, akár a kimenő hálózati forgalom megugrása miatt. A rootkiteket pontosan az ilyen észlelés elkerülésére tervezték. Az operációs rendszer alacsony szintjén működve, néha még az alatt a szint alatt, ahol a hagyományos biztonsági eszközök keresnek, a rootkit lehetővé teheti a támadó számára, hogy megfigyelje a tevékenységet, adatokat szivárogtasson ki, vagy oldalirányban mozogjon a hálózaton hosszabb időn át anélkül, hogy riasztást váltana ki.
Ez a perzisztencia különbözteti meg a rootkit-alapú behatolást egy átlagos kártevőfertőzéstől. Egy tipikus kártevőt egy vizsgálattal és egy újraindítással el lehet távolítani. Egy jól elrejtett rootkit azonban teljesen túlélheti ezeket a kármentesítési lépéseket, ezért a biztonsági kutatók a rootkit-telepítéseket komoly eszkalációnak tekintik, nem csupán egy újabb tételnek a fenyegetési jelentésben.
Javítson most: lépések a rendszer védelméhez és a kitettség csökkentéséhez
A Microsoft már kiadott egy javítást ehhez a sebezhetőséghez, így a legfontosabb lépés, amit bármely Windows-felhasználó megtehet, egyszerű: azonnal frissítsen. Nyissa meg a Windows Update-et, ellenőrizze a legújabb biztonsági javításokat, és késedelem nélkül telepítse őket. A jövőben érdemes bekapcsolni az automatikus frissítéseket, hogy a későbbi javítások ne maradjanak telepítetlenül.
Ezen az egyetlen javításon túl ez az incidens hasznos figyelmeztetés a szélesebb körű biztonsági higiénia áttekintésére. Tartsa aktívan és naprakészen a végpontvédelmi eszközöket, hiszen még ha a rootkit nehezen észlelhető is, a modern biztonsági szoftverek folyamatosan frissülnek, hogy felismerjék az ismert jeleket. A rendszergazdai szintű fiókok mindennapi feladatokhoz való használatának korlátozása szintén csökkenti a sikeres kihasználás okozta károkat, mivel sok jogosultság-kiterjesztési támadás eleve arra épít, hogy emelt szintű hozzáférést érjen el.
Mit jelent ez Önnek
Az otthoni felhasználók és a kisvállalkozások többsége számára valószínűtlen, hogy ez a konkrét Lazarus-kampány közvetlen célpontot jelent, de az alapvető tanulság széles körben érvényes. A nulladik napi sebezhetőségeket folyamatosan fedezik fel és használják ki, és az azonnali javítás azon kevés védekezési módok egyike, amelyek szinte minden fenyegetési forgatókönyvben következetesen működnek. A többrétegű védelem – beleértve a hálózati forgalom titkosítását és figyelését, a megbízható VPN használatát ismeretlen vagy nyilvános hálózatokon, valamint az érzékeny eszközök elkülönítését az általános böngészéstől – mind csökkenti annak esélyét, hogy egyetlen sebezhetőség teljes körű kompromittálódássá váljon.
A tágabb összefüggés az, hogy egyetlen javítás sem jelent végleges megoldást, bármilyen fontos is legyen. A Windowsban és az Edge-ben továbbra is bukkannak fel új sebezhetőségek olyan eseményeken, mint a Pwn2Own Berlin 2026, ami aláhúzza, hogy az operációs rendszer, amelyre a legtöbben naponta támaszkodnak, folyamatos vizsgálat alatt áll mind a védők, mind a támadók részéről.
A közvetlen teendő egyszerű: frissítse most Windows-rendszereit, ha még nem tette meg. Ezen túlmenően tekintsék ezt emlékeztetőnek arra, hogy tartsák bekapcsolva az automatikus frissítéseket, minimalizálják a felesleges rendszergazdai jogosultságokat, és párosítsák a jó javítási szokásokat többrétegű hálózati védelemmel, hogy egyetlen kihagyott frissítés se váljon nyitott ajtóvá.




