Wat gebeurde er: Lazarus en CVE-2026-68820
Een nieuwe Windows 11 zero-day wordt actief misbruikt in het wild, en de groep erachter is een bekende naam in aan de staat gelieerde hackerkringen: Lazarus. De kwetsbaarheid, gevolgd als CVE-2026-68820, bevindt zich in AFD.sys, de Ancillary Function Driver voor WinSock waarop Windows vertrouwt om netwerksocketcommunicatie op kernelniveau af te handelen. Volgens de berichtgeving is de exploit nauwkeurig gericht en controleert deze specifiek op Windows 11 24H2- en 25H2-builds voordat hij wordt geactiveerd, wat erop wijst dat de aanvallers hun huiswerk hebben gedaan over welke systemen de moeite waard zijn om aan te vallen.
Waarom AFD.sys steeds weer opduikt
Als de naam AFD.sys bekend klinkt, dan klopt dat. Dit zelfde stuurprogramma is een terugkerend doelwit geweest voor Lazarus en soortgelijke dreigingsactoren, en Microsoft heeft eerder een Windows zero-day moeten patchen die verband hield met een Lazarus-rootkit die misbruik maakte van een verwante zwakheid. Het patroon is veelzeggend: stuurprogramma's op kernelniveau zoals AFD.sys bevinden zich diep in het besturingssysteem, verwerken een enorme hoeveelheid netwerkverkeer op laag niveau en zijn complex genoeg dat bugs jarenlang kunnen blijven bestaan voordat iemand merkt dat ze worden misbruikt.
Dit is ook niet de eerste keer dat Windows 11 kort na een patchcyclus met een nieuwe zero-day te maken krijgt. Eerder dit jaar dook er een nieuwe Windows 11 zero-day op slechts dagen na de Patch Tuesday van juli, en onderzoekers hebben afzonderlijk werkende Windows 11- en Edge-exploits gedemonstreerd op Pwn2Own Berlin 2026. Dit alles betekent niet dat Windows 11 uniek kwetsbaar is. Het weerspiegelt de realiteit dat een modern besturingssysteem dat door honderden miljoenen mensen wordt gebruikt een constant doelwit is, en gesofisticeerde groepen zijn altijd op zoek naar de volgende opening.
Privacy-implicaties van toegang op SYSTEM-niveau
Het privacyaspect is hier net zo belangrijk als het technische aspect. SYSTEM-rechten gaan niet alleen over het uitvoeren van opdrachten met minder beperkingen. Ze geven een aanvaller de mogelijkheid om bijna alles op een apparaat te lezen en te wijzigen: browsersessiegegevens, opgeslagen inloggegevens, lokaal gecachte bestanden en configuraties van beveiligingssoftware. Op een gecompromitteerde machine kan dat toegangsniveau ook worden gebruikt om beveiligingstools uit te schakelen of te manipuleren, netwerkverkeer te onderscheppen of stilletjes te monitoren wat een gebruiker doet, inclusief VPN-verbindingen, DNS-query's en ander verkeer waarvan mensen vaak aannemen dat het beschermd is simpelweg omdat er encryptie aanwezig is.
Encryptie beschermt gegevens tijdens transport en in rust, maar het beschermt niet tegen een aanvaller die het besturingssysteem eronder al heeft overgenomen. Dat is het echte risico van een privilege-escalatiebug als deze: hij hoeft uw VPN of de beveiliging van uw browser niet te breken, hij hoeft er alleen maar onder te komen.
Lazarus heeft een staat van dienst in het combineren van technische exploits zoals deze met social engineering, waaronder valse vacatures en recruiterbenadering om initiële toegang tot het apparaat van een doelwit te krijgen, zoals te zien is in de lopende Operatie Dream Job-campagne tegen defensie- en luchtvaartbedrijven. Een exploit op kernelniveau is vaak de tweede fase van een aanval, niet de eerste, wat een nuttige herinnering is dat de initiële compromittering meestal begint met iets veel eenvoudigers, zoals een overtuigende e-mail of een kwaadaardige bijlage.
Wat dit voor u betekent
Voor de meeste alledaagse Windows 11-gebruikers is het onmiddellijke risico van deze specifieke Windows 11 zero-day beperkt. Lazarus en soortgelijke groepen richten hun meest geavanceerde tools doorgaans op waardevolle doelwitten: overheidsinstanties, defensiecontractanten, financiële instellingen en onderzoeksorganisaties. Dat gezegd hebbende, zero-days zoals CVE-2026-68820 hebben de neiging om na verloop van tijd in bredere toolkits te worden opgenomen, dus het is de moeite waard om ze serieus te nemen, zelfs als u vandaag geen voor de hand liggend doelwit bent.
Totdat Microsoft een officiële fix uitbrengt, is er geen directe patch om toe te passen. De meest effectieve verdediging op dit moment is het verkleinen van de kans dat een aanvaller de initiële voet aan de grond krijgt die nodig is om de fout in de eerste plaats te misbruiken.
Praktische aandachtspunten
- Houd Windows Update ingeschakeld en controleer regelmatig op updates, zodat u de patch ontvangt zodra Microsoft deze uitbrengt.
- Wees voorzichtig met ongevraagde vacatures, recruiterberichten en onverwachte bijlagen, aangezien dit veelvoorkomende toegangspunten blijven voor groepen zoals Lazarus.
- Gebruik gerenommeerde endpointbeveiligingssoftware die ongebruikelijke privilege-escalatiepogingen kan signaleren, niet alleen bekende malwaresignaturen.
- Beperk het gebruik van administratoraccounts voor dagelijkse taken, aangezien een standaard gebruikersaccount beperkt wat een aanvaller kan doen, zelfs nadat hij voet aan de grond heeft gekregen.
- Als u werkt in een sector waarvan bekend is dat deze wordt aangevallen door aan de staat gelieerde groepen, zoals defensie of luchtvaart, beschouw dit dan als een herinnering om endpointmonitoring en patchbeheerprocessen te herzien in plaats van te wachten op een formeel advies.
Zero-days die kerncomponenten van Windows treffen, zijn verontrustend, maar ze zijn ook een normaal onderdeel van het voortdurende kat-en-muisspel tussen aanvallers en verdedigers. Actueel blijven met updates, onverwachte benaderingen in twijfel trekken en uw beveiligingstools in lagen aanbrengen, blijven de meest praktische manieren om bedreigingen zoals deze voor te blijven.




