何が起こったのか:LazarusとCVE-2026-68820

Windows 11の新たなゼロデイが現在、実際の環境で活発に悪用されている。その背後にいるのは、国家とつながりのあるハッキング界隈ではおなじみの名前、Lazarusだ。CVE-2026-68820として追跡されているこの脆弱性は、AFD.sysに存在する。AFD.sysはWinSock用のAncillary Function Driverで、Windowsがカーネルレベルでネットワークソケット通信を処理するために依存しているドライバーだ。報告によると、このエクスプロイトは正確に標的を絞っており、発動する前にWindows 11 24H2と25H2のビルドを特にチェックする。これは、攻撃者がどのシステムを狙う価値があるかを事前に徹底的に調べていることを示唆している。

このエクスプロイトの目的は権限昇格だ。一度発動すると、マシン上にすでに何らかの足がかりを持つ攻撃者が、自分のアクセス権をSYSTEMレベル(Windowsで最も高い特権階層)に引き上げることを可能にする。これは大きな飛躍だ。SYSTEMアクセスを得るということは、通常のユーザーアカウントとオペレーティングシステムの完全な制御を隔てる制限のほとんどを、攻撃者が回避できることを意味する。

なぜAFD.sysが繰り返し狙われるのか

AFD.sysという名前に見覚えがあるなら、それも当然だ。これと同じドライバーは、Lazarusや同様の脅威アクターにとって繰り返し標的になってきた。Microsoftは以前、関連する弱点を悪用したLazarusのルートキットに関連するWindowsゼロデイにパッチを適用せざるを得なかった。このパターンが示すものは明白だ。AFD.sysのようなカーネルレベルのドライバーはOSの深部に位置し、大量の低レベルネットワークトラフィックを処理し、複雑であるため、悪用に気づかれるまで何年もバグが残存しうる。

これはWindows 11がパッチサイクルの直後に新たなゼロデイに直面した初めてのケースでもない。今年初めには、7月のPatch Tuesdayのわずか数日後に新しいWindows 11ゼロデイが出現し、研究者たちはPwn2Own Berlin 2026で動作するWindows 11およびEdgeのエクスプロイトを別途実証している。これらはいずれもWindows 11が特に脆弱だという意味ではない。数億人が使用する現代のOSが絶え間ない標的となり、高度なグループが常に次の侵入口を探っているという現実を反映している。

SYSTEMレベルのアクセスがもたらすプライバシーへの影響

ここでは技術的な側面と同じくらい、プライバシーの側面も重要だ。SYSTEM権限は、単に制限の少ない状態でコマンドを実行できるというだけではない。攻撃者に、デバイス上のほぼすべてのものを読み取り、変更する能力を与える。ブラウザのセッションデータ、保存された認証情報、ローカルにキャッシュされたファイル、セキュリティソフトウェアの設定などだ。侵害されたマシンでは、そのレベルのアクセスはセキュリティツールの無効化や改ざん、ネットワークトラフィックの傍受、ユーザーの行動の静かな監視にも使われる可能性がある。VPN接続、DNSクエリ、そして暗号化がされているというだけで保護されていると人々が思い込みがちな他のトラフィックも含まれる。

暗号化は転送中および保存中のデータを保護するが、その下にあるオペレーティングシステムをすでに乗っ取ってしまった攻撃者に対しては保護にならない。これこそが、このような権限昇格のバグの本当のリスクだ。VPNやブラウザのセキュリティを突破する必要はなく、ただその下に入り込めばよいのだ。

Lazarusには、このような技術的エクスプロイトをソーシャルエンジニアリングと組み合わせてきた実績がある。標的のデバイスへの初回アクセスを得るために偽の求人やリクルーターからの連絡を利用する手口で、これは同グループが継続している防衛・航空宇宙企業を狙ったOperation Dream Jobキャンペーンで見られた。カーネルレベルのエクスプロイトは攻撃の第一段階ではなく第二段階であることが多く、これは初回の侵害が通常、巧妙なメールや悪意のある添付ファイルといったはるかに単純なものから始まることを思い出させてくれる。

これはあなたにとって何を意味するか

一般のWindows 11ユーザーのほとんどにとって、この特定のWindows 11ゼロデイによる差し迫ったリスクは限定的だ。Lazarusや同様のグループは、最も高度なツールを政府機関、防衛請負企業、金融機関、研究機関といった価値の高い標的に集中させる傾向がある。とはいえ、CVE-2026-68820のようなゼロデイは時間の経過とともにより広範なツールキットに組み込まれる傾向があるため、今日の時点で明らかな標的でなくても真剣に受け止める価値がある。

Microsoftが公式修正をリリースするまでは、適用できる直接的なパッチは存在しない。現時点で最も効果的な防御は、攻撃者がそもそもこの欠陥を悪用するために必要な初回の足がかりを得る可能性を減らすことだ。

実行可能な教訓

  • Windows Updateを有効にし、更新プログラムを定期的にチェックして、Microsoftが修正をリリースしたらすぐに受け取れるようにする。
  • 未承諾の求人、リクルーターからのメッセージ、心当たりのない添付ファイルには注意する。これらはLazarusのようなグループにとって今なお一般的な侵入口であるためだ。
  • 既知のマルウェアのシグネチャだけでなく、異常な権限昇格の試みを警告できる信頼できるエンドポイントセキュリティソフトウェアを実行する。
  • 日常的な作業での管理者アカウントの使用を制限する。標準ユーザーアカウントであれば、攻撃者が足がかりを得た後でもできることが狭まる。
  • 防衛や航空宇宙など、国家とつながりのあるグループの標的になることが知られている分野で働いている場合は、正式な勧告を待つのではなく、エンドポイント監視とパッチ管理プロセスを見直すきっかけとしてこれを受け止める。

Windowsのコアコンポーネントに影響するゼロデイは不安をかき立てるが、攻撃者と防御者の間で続く攻防の通常の一部でもある。更新プログラムを最新の状態に保ち、予期しない連絡を疑い、セキュリティツールを多層化することが、このような脅威の先手を打つための最も現実的な方法であり続けている。