Cosa è successo: Lazarus e CVE-2026-68820
Un nuovo zero-day di Windows 11 è attivamente sfruttato in circolazione e il gruppo che c'è dietro è un nome familiare nei circoli di hacking legati a stati: Lazarus. La vulnerabilità, tracciata come CVE-2026-68820, risiede in AFD.sys, il driver di funzione ausiliaria per WinSock su cui Windows fa affidamento per gestire le comunicazioni socket di rete a livello di kernel. Secondo quanto riportato, l'exploit è mirato con precisione, verificando specificamente le build Windows 11 24H2 e 25H2 prima di attivarsi, il che suggerisce che gli aggressori hanno fatto i compiti a casa su quali sistemi valga la pena colpire.
L'obiettivo dell'exploit è l'elevazione dei privilegi. Una volta innescato, consente a un aggressore che ha già un punto d'appoggio su una macchina di elevare il proprio accesso a livello SYSTEM, il livello di privilegio più alto in Windows. Si tratta di un salto significativo: l'accesso SYSTEM significa poter aggirare la maggior parte delle restrizioni che separano un normale account utente dal pieno controllo del sistema operativo.
Perché AFD.sys continua a comparire
Se il nome AFD.sys suona familiare, dovrebbe. Questo stesso driver è stato un bersaglio ricorrente per Lazarus e attori simili, e Microsoft ha dovuto in precedenza applicare una patch a uno zero-day di Windows legato a un rootkit di Lazarus che sfruttava una debolezza correlata. Lo schema è indicativo: i driver a livello kernel come AFD.sys sono profondamente radicati nel sistema operativo, gestiscono un'enorme quantità di traffico di rete di basso livello e sono abbastanza complessi da far sì che i bug possano persistere per anni prima che qualcuno si accorga che vengono sfruttati.
Non è nemmeno la prima volta che Windows 11 affronta un nuovo zero-day poco dopo un ciclo di patch. All'inizio di quest'anno, un nuovo zero-day di Windows 11 è emerso pochi giorni dopo il Patch Tuesday di luglio, e i ricercatori hanno dimostrato separatamente exploit funzionanti per Windows 11 ed Edge a Pwn2Own Berlin 2026. Nulla di tutto ciò significa che Windows 11 sia particolarmente fragile. Riflette la realtà che un sistema operativo moderno usato da centinaia di milioni di persone è un bersaglio costante, e gruppi sofisticati sono sempre alla ricerca della prossima apertura.
Implicazioni per la privacy dell'accesso a livello SYSTEM
L'aspetto della privacy qui conta tanto quanto quello tecnico. I privilegi SYSTEM non riguardano solo l'esecuzione di comandi con meno restrizioni. Danno a un aggressore la capacità di leggere e modificare quasi tutto su un dispositivo: dati di sessione del browser, credenziali salvate, file memorizzati localmente nella cache e configurazioni del software di sicurezza. Su una macchina compromessa, quel livello di accesso può anche essere usato per disabilitare o manomettere gli strumenti di sicurezza, intercettare il traffico di rete o monitorare silenziosamente ciò che fa un utente, incluse connessioni VPN, query DNS e altro traffico che le persone spesso presumono sia protetto semplicemente perché è in atto la crittografia.
La crittografia protegge i dati in transito e a riposo, ma non protegge da un aggressore che ha già preso il controllo del sistema operativo sottostante. Questo è il vero rischio di un bug di elevazione dei privilegi come questo: non ha bisogno di violare la VPN o la sicurezza del browser, gli basta infilarsi sotto di essi.
Lazarus ha un curriculum che combina exploit tecnici come questo con ingegneria sociale, incluse false offerte di lavoro e contatti da reclutatori usati per ottenere l'accesso iniziale al dispositivo di un bersaglio, come visto nella campagna in corso del gruppo Operation Dream Job contro aziende della difesa e del settore aerospaziale. Un exploit a livello kernel è spesso la seconda fase di un attacco, non la prima, il che è un utile promemoria che la compromissione iniziale di solito inizia con qualcosa di molto più semplice, come un'email convincente o un allegato dannoso.
Cosa significa per te
Per la maggior parte degli utenti quotidiani di Windows 11, il rischio immediato derivante da questo specifico zero-day di Windows 11 è limitato. Lazarus e gruppi simili tendono a concentrare i loro strumenti più avanzati su obiettivi di alto valore: agenzie governative, appaltatori della difesa, istituti finanziari e organizzazioni di ricerca. Detto questo, gli zero-day come CVE-2026-68820 hanno la tendenza a essere incorporati nel tempo in toolkit più ampi, quindi vale la pena prenderli sul serio anche se oggi non sei un bersaglio evidente.
Finché Microsoft non pubblicherà una correzione ufficiale, non c'è una patch diretta da applicare. La difesa più efficace in questo momento è ridurre le probabilità che un aggressore ottenga il punto d'appoggio iniziale necessario per sfruttare la falla in primo luogo.
Consigli pratici
- Tieni attivo Windows Update e controlla regolarmente gli aggiornamenti, così riceverai la patch non appena Microsoft la rilascerà.
- Fai attenzione a offerte di lavoro non richieste, messaggi da reclutatori e allegati inattesi, perché restano punti d'ingresso comuni per gruppi come Lazarus.
- Usa un software di sicurezza endpoint affidabile in grado di segnalare tentativi insoliti di elevazione dei privilegi, non solo firme malware note.
- Limita l'uso degli account amministratore per le attività quotidiane, poiché un account utente standard riduce ciò che un aggressore può fare anche dopo aver ottenuto un punto d'appoggio.
- Se lavori in un settore noto per essere bersaglio di gruppi legati a stati, come difesa o aerospazio, considera questo come un promemoria per rivedere il monitoraggio degli endpoint e i processi di gestione delle patch, invece di attendere un avviso formale.
Gli zero-day che colpiscono i componenti principali di Windows sono inquietanti, ma sono anche una parte normale del continuo botta e risposta tra aggressori e difensori. Rimanere aggiornati, dubitare di contatti inattesi e stratificare gli strumenti di sicurezza restano i modi più pratici per anticipare minacce come questa.




