Yang Terjadi: Lazarus dan CVE-2026-68820
Sebuah zero-day Windows 11 baru sedang dieksploitasi secara aktif di alam liar, dan kelompok di baliknya adalah nama yang tidak asing di kalangan peretas yang terkait dengan negara: Lazarus. Kerentanan yang dilacak sebagai CVE-2026-68820 berada di dalam AFD.sys, Ancillary Function Driver untuk WinSock yang diandalkan Windows untuk menangani komunikasi soket jaringan pada level kernel. Menurut laporan, eksploitasi ini ditargetkan secara presisi, memeriksa secara khusus build Windows 11 24H2 dan 25H2 sebelum berjalan, yang menunjukkan bahwa para penyerang telah melakukan riset tentang sistem mana yang layak menjadi target.
Tujuan dari eksploitasi ini adalah eskalasi hak istimewa. Setelah dipicu, eksploitasi ini memungkinkan penyerang yang sudah memiliki pijakan di suatu mesin untuk meningkatkan akses mereka ke tingkat SYSTEM, tingkat hak istimewa tertinggi di Windows. Itu adalah lonjakan yang signifikan: akses SYSTEM berarti penyerang dapat melewati sebagian besar batasan yang memisahkan akun pengguna biasa dari kendali penuh atas sistem operasi.
Mengapa AFD.sys Terus Muncul
Jika nama AFD.sys terdengar familier, memang seharusnya begitu. Driver yang sama ini telah menjadi target berulang bagi Lazarus dan aktor ancaman serupa, dan Microsoft sebelumnya harus menambal zero-day Windows yang terkait dengan rootkit Lazarus yang mengeksploitasi kelemahan terkait. Polanya sangat jelas: driver level kernel seperti AFD.sys berada jauh di dalam sistem operasi, menangani lalu lintas jaringan tingkat rendah dalam jumlah besar, dan cukup kompleks sehingga bug dapat bertahan selama bertahun-tahun sebelum ada yang menyadari bahwa driver tersebut disalahgunakan.
Ini juga bukan pertama kalinya Windows 11 menghadapi zero-day baru tidak lama setelah siklus patch. Awal tahun ini, sebuah zero-day Windows 11 baru muncul hanya beberapa hari setelah Patch Tuesday bulan Juli, dan para peneliti secara terpisah telah memperagakan eksploitasi Windows 11 dan Edge yang berhasil di Pwn2Own Berlin 2026. Tidak satu pun dari hal ini berarti Windows 11 secara unik rapuh. Hal ini mencerminkan kenyataan bahwa sistem operasi modern yang digunakan oleh ratusan juta orang selalu menjadi target, dan kelompok-kelompok canggih selalu mencari celah berikutnya.
Implikasi Privasi dari Akses Tingkat SYSTEM
Sudut pandang privasi di sini sama pentingnya dengan sudut pandang teknis. Hak istimewa SYSTEM bukan hanya tentang menjalankan perintah dengan batasan yang lebih sedikit. Hak istimewa tersebut memberi penyerang kemampuan untuk membaca dan memodifikasi hampir semua hal di perangkat: data sesi browser, kredensial tersimpan, file yang di-cache secara lokal, dan konfigurasi perangkat lunak keamanan. Pada mesin yang telah disusupi, tingkat akses tersebut juga dapat digunakan untuk menonaktifkan atau merusak alat keamanan, mencegat lalu lintas jaringan, atau memantau secara diam-diam apa yang dilakukan pengguna, termasuk koneksi VPN, kueri DNS, dan lalu lintas lain yang sering dianggap orang terlindungi hanya karena enkripsi sudah diterapkan.
Enkripsi melindungi data yang sedang dikirim dan data yang disimpan, tetapi tidak melindungi dari penyerang yang telah mengambil alih sistem operasi di bawahnya. Itulah risiko sebenarnya dari bug eskalasi hak istimewa seperti ini: ia tidak perlu merusak VPN atau keamanan browser Anda, ia hanya perlu berada di bawahnya.
Lazarus memiliki rekam jejak menggabungkan eksploitasi teknis seperti ini dengan rekayasa sosial, termasuk tawaran pekerjaan palsu dan pendekatan perekrut yang digunakan untuk mendapatkan akses awal ke perangkat target, seperti terlihat dalam kampanye Operation Dream Job kelompok tersebut yang menargetkan perusahaan pertahanan dan kedirgantaraan. Eksploitasi level kernel sering kali merupakan tahap kedua dari serangan, bukan tahap pertama, yang merupakan pengingat berguna bahwa kompromi awal biasanya dimulai dari sesuatu yang jauh lebih sederhana, seperti email yang meyakinkan atau lampiran berbahaya.
Apa Artinya Bagi Anda
Bagi sebagian besar pengguna Windows 11 sehari-hari, risiko langsung dari zero-day Windows 11 khusus ini terbatas. Lazarus dan kelompok serupa cenderung memfokuskan alat mereka yang paling canggih pada target bernilai tinggi: lembaga pemerintah, kontraktor pertahanan, institusi keuangan, dan organisasi riset. Meskipun demikian, zero-day seperti CVE-2026-68820 memiliki kecenderungan untuk dimasukkan ke dalam perangkat serangan yang lebih luas seiring waktu, jadi hal ini layak ditanggapi serius bahkan jika Anda bukan target yang jelas saat ini.
Hingga Microsoft merilis perbaikan resmi, tidak ada patch langsung yang dapat diterapkan. Pertahanan paling efektif saat ini adalah mengurangi kemungkinan penyerang mendapatkan pijakan awal yang diperlukan untuk mengeksploitasi celah tersebut sejak awal.
Langkah-Langkah yang Dapat Dilakukan
- Aktifkan Windows Update dan periksa pembaruan secara rutin agar Anda menerima patch segera setelah Microsoft merilisnya.
- Berhati-hatilah dengan tawaran pekerjaan yang tidak diminta, pesan dari perekrut, dan lampiran yang tidak terduga, karena hal-hal tersebut tetap menjadi titik masuk umum bagi kelompok seperti Lazarus.
- Jalankan perangkat lunak keamanan endpoint yang bereputasi baik yang dapat menandai upaya eskalasi hak istimewa yang tidak biasa, bukan hanya tanda tangan malware yang dikenal.
- Batasi penggunaan akun administrator untuk tugas sehari-hari, karena akun pengguna standar mempersempit apa yang dapat dilakukan penyerang bahkan setelah mendapatkan pijakan.
- Jika Anda bekerja di sektor yang dikenal menjadi target kelompok yang terkait dengan negara, seperti pertahanan atau kedirgantaraan, anggap ini sebagai pengingat untuk meninjau proses pemantauan endpoint dan manajemen patch daripada menunggu imbauan resmi.
Zero-day yang memengaruhi komponen inti Windows memang meresahkan, tetapi hal itu juga merupakan bagian normal dari saling serang yang terus berlangsung antara penyerang dan pihak yang bertahan. Tetap memperbarui sistem, mempertanyakan pendekatan yang tidak terduga, dan melapisi alat keamanan Anda tetap menjadi cara paling praktis untuk tetap selangkah lebih maju dari ancaman seperti ini.




