Microsoft ha rilasciato una correzione per una vulnerabilità zero-day di Windows che era già stata sfruttata attivamente per installare malware collegato a Lazarus, il gruppo di hacker nordcoreano sponsorizzato dallo Stato. La falla, un bug use-after-free, consentiva agli aggressori di ottenere un accesso più profondo ai sistemi compromessi prima di installare un rootkit progettato per mantenerli al loro interno senza essere rilevati. Se non hai aggiornato Windows di recente, questo è il tipo di patch che non vuoi rimandare.

Cosa fa la vulnerabilità zero-day di Windows

Una vulnerabilità use-after-free si verifica quando un programma continua a utilizzare una porzione di memoria dopo che è già stata liberata per altri scopi. In termini pratici, questo crea un varco che consente agli aggressori di manipolare il modo in cui il sistema gestisce quella memoria, spesso permettendo loro di eseguire il proprio codice con privilegi elevati. Su Windows, questo tipo di falla può fare la differenza tra un aggressore con accesso limitato a una macchina e uno con un controllo quasi totale su di essa.

Poiché questa vulnerabilità era una zero-day, ovvero è stata sfruttata attivamente prima che Microsoft avesse rilasciato una correzione, chiunque eseguisse una versione di Windows non aggiornata durante la finestra di sfruttamento era potenzialmente esposto. Le zero-day sono particolarmente pericolose proprio perché non c'è alcun preavviso. I difensori non possono applicare patch a ciò che non sanno essere rotto, ed è per questo che aggressori e ricercatori di sicurezza fanno a gara per trovare per primi queste falle. Windows e il suo browser associato Edge restano bersagli frequenti in quella corsa. Al Pwn2Own Berlin 2026, i ricercatori hanno dimostrato diversi exploit funzionanti contro entrambi i prodotti, a ricordare che nuove vulnerabilità nel software Microsoft di base emergono in modo pressoché costante.

Come Lazarus lo sta usando per distribuire un rootkit

Una volta sfruttato il bug use-after-free, gli aggressori hanno utilizzato l'accesso ottenuto per distribuire un rootkit associato a Lazarus. Un rootkit è una categoria di malware creata appositamente per nascondersi e mantenere il controllo di un sistema a un livello profondo, spesso a livello di kernel, rendendo molto più difficile il rilevamento da parte degli strumenti antivirus standard o persino degli amministratori IT. Lazarus ha una lunga esperienza nel condurre campagne motivate da interessi finanziari e di spionaggio, e i suoi strumenti tendono a essere sofisticati, ben finanziati e progettati per l'accesso a lungo termine piuttosto che per un furto rapido.

La combinazione qui è importante: una zero-day fornisce il punto d'appoggio iniziale, e il rootkit è ciò che trasforma quel punto d'appoggio in qualcosa di duraturo. Gli aggressori non vogliono solo entrare, vogliono restare dentro, in silenzio, il più a lungo possibile.

Perché la persistenza dei rootkit è una minaccia più grande del malware tradizionale

La maggior parte delle infezioni malware alla fine viene notata, sia per comportamenti insoliti del sistema, sia per i software di sicurezza che segnalano file sospetti, sia per un aumento del traffico di rete in uscita. I rootkit sono progettati per evitare esattamente questo tipo di rilevamento. Operando a un livello basso del sistema operativo, a volte persino al di sotto di dove guardano gli strumenti di sicurezza convenzionali, un rootkit può consentire a un aggressore di osservare le attività, esfiltrare dati o muoversi lateralmente all'interno di una rete per periodi prolungati senza far scattare allarmi.

È proprio questa persistenza a distinguere un'intrusione basata su rootkit da una comune infezione malware. Un malware tipico può essere eliminato con una scansione e un riavvio. Un rootkit ben nascosto può sopravvivere completamente a queste operazioni di bonifica, ed è per questo che i ricercatori di sicurezza considerano l'impiego di rootkit una seria escalation, non una semplice voce in un report sulle minacce.

Applica subito la patch: come proteggere il sistema e ridurre l'esposizione

Microsoft ha già rilasciato una patch per questa vulnerabilità, quindi l'azione più importante che qualsiasi utente Windows può compiere è semplice: aggiornare immediatamente. Apri Windows Update, verifica la disponibilità delle ultime patch di sicurezza e installale senza indugio. Gli aggiornamenti automatici dovrebbero essere attivati d'ora in avanti, in modo che le correzioni future non rimangano non applicate.

Oltre a questa singola patch, l'incidente è un utile promemoria per rivedere l'igiene di sicurezza generale. Mantieni attivi e aggiornati gli strumenti di protezione degli endpoint, perché anche se un rootkit è difficile da rilevare, i moderni software di sicurezza vengono aggiornati continuamente per individuare gli indicatori noti. Anche limitare l'uso di account con privilegi di amministratore per le attività quotidiane riduce i danni che un exploit riuscito può causare, poiché molti attacchi di escalation dei privilegi dipendono proprio dal raggiungimento di un accesso elevato.

Cosa significa per te

Per la maggior parte degli utenti domestici e delle piccole imprese, è improbabile che questa specifica campagna di Lazarus rappresenti un bersaglio diretto, ma la lezione di fondo si applica in senso ampio. Le zero-day vengono scoperte e sfruttate di continuo e applicare tempestivamente le patch è una delle poche difese che funziona in modo coerente in quasi tutti gli scenari di minaccia. Le protezioni stratificate, tra cui mantenere il traffico di rete crittografato e monitorato, usare una VPN affidabile su reti pubbliche o non familiari e segmentare i dispositivi sensibili dalla navigazione generica, riducono tutte le probabilità che una singola vulnerabilità si trasformi in una compromissione completa.

Il quadro più ampio è che nessuna singola patch, per quanto importante, rappresenta una soluzione permanente. Nuove vulnerabilità di Windows ed Edge continuano a essere scoperte in eventi come Pwn2Own Berlin 2026, sottolineando che il sistema operativo su cui la maggior parte delle persone fa affidamento ogni giorno è sotto costante osservazione sia dai difensori sia dagli aggressori.

L'azione immediata è semplice: applica subito le patch ai tuoi sistemi Windows se non l'hai ancora fatto. Oltre a questo, consideralo un promemoria per mantenere attivi gli aggiornamenti automatici, ridurre al minimo i privilegi di amministratore non necessari e affiancare buone abitudini di patch a protezioni di rete stratificate, così che un singolo aggiornamento mancato non diventi una porta aperta.