Microsoft heeft een fix uitgebracht voor een Windows-zero-daykwetsbaarheid die al actief werd misbruikt om malware te installeren die in verband wordt gebracht met Lazarus, de door de Noord-Koreaanse staat gesponsorde hackgroep. Het lek, een use-after-free-fout, gaf aanvallers de mogelijkheid om dieper toegang te krijgen tot gecompromitteerde systemen voordat ze een rootkit installeerden die bedoeld is om hen daar onopgemerkt te houden. Als je Windows niet onlangs hebt bijgewerkt, is dit het soort patch dat je niet moet uitstellen.
Wat de Windows-zero-daykwetsbaarheid doet
Een use-after-free-kwetsbaarheid ontstaat wanneer een programma een stuk geheugen blijft gebruiken nadat het al is vrijgemaakt voor andere doeleinden. In de praktijk creëert dit een opening waarmee aanvallers kunnen manipuleren hoe het systeem met dat geheugen omgaat, waardoor ze vaak hun eigen code met verhoogde rechten kunnen uitvoeren. Op Windows kan dat soort fout het verschil betekenen tussen een aanvaller met beperkte toegang tot een machine en een aanvaller met vrijwel totale controle erover.
Omdat deze kwetsbaarheid een zero-day was, wat betekent dat er al actief misbruik van werd gemaakt voordat Microsoft een fix had uitgebracht, was iedereen met een ongepatchte Windows-versie tijdens de periode van misbruik mogelijk kwetsbaar. Zero-days zijn juist zo gevaarlijk omdat er geen waarschuwing vooraf is. Verdedigers kunnen niet patchen wat ze niet weten dat kapot is, en daarom racen zowel aanvallers als beveiligingsonderzoekers om deze fouten als eerste te vinden. Windows en de bijbehorende browser Edge blijven frequente doelwitten in die race. Op Pwn2Own Berlin 2026 demonstreerden onderzoekers meerdere werkende exploits tegen beide producten, een herinnering dat er vrijwel voortdurend nieuwe kwetsbaarheden in kernsoftware van Microsoft opduiken.
Hoe Lazarus de kwetsbaarheid gebruikt om een rootkit te installeren
Nadat aanvallers de use-after-free-fout hadden misbruikt, gebruikten ze de toegang die deze opleverde om een rootkit te installeren die aan Lazarus wordt toegeschreven. Een rootkit is een categorie malware die specifiek is gebouwd om zichzelf te verbergen en de controle over een systeem op een diep, vaak kernelniveau te behouden, waardoor standaard antivirusprogramma's of zelfs IT-beheerders het veel moeilijker kunnen detecteren. Lazarus heeft een lange staat van dienst met financieel gemotiveerde en op spionage gerichte campagnes, en de tools van de groep zijn doorgaans geavanceerd, goed gefinancierd en gebouwd voor langdurige toegang in plaats van voor snelle smash-and-grab-diefstal.
De combinatie is hier van belang: een zero-day zorgt voor de eerste voet aan de grond, en de rootkit maakt van die toegang iets duurzaams. Aanvallers willen niet alleen naar binnen, ze willen er ook blijven, stil, zo lang mogelijk.
Waarom rootkit-persistentie een grotere dreiging is dan gewone malware
De meeste malware-infecties worden uiteindelijk opgemerkt, bijvoorbeeld door ongewoon systeemgedrag, beveiligingssoftware die verdachte bestanden markeert of een piek in uitgaand netwerkverkeer. Rootkits zijn juist zo ontworpen dat ze dat soort detectie vermijden. Door op een laag niveau van het besturingssysteem te opereren, soms zelfs onder de plek waar gangbare beveiligingstools kijken, kan een rootkit een aanvaller in staat stellen om activiteit te observeren, gegevens te exfiltreren of zich langdurig lateraal door een netwerk te bewegen zonder alarm te slaan.
Die persistentie is wat een rootkit-gebaseerde inbraak onderscheidt van een doorsnee malware-infectie. Een typisch stuk malware kan worden opgeruimd met een scan en een herstart. Een goed verborgen rootkit kan die herstelstappen volledig overleven. Daarom beschouwen beveiligingsonderzoekers de inzet van rootkits als een serieuze escalatie en niet zomaar als een regel in een dreigingsrapport.
Patch nu: stappen om je systeem te beveiligen en blootstelling te verkleinen
Microsoft heeft al een patch voor deze kwetsbaarheid uitgebracht, dus de belangrijkste actie die elke Windows-gebruiker kan nemen is eenvoudig: update onmiddellijk. Open Windows Update, controleer op de nieuwste beveiligingspatches en installeer ze zonder vertraging. Automatische updates moeten voortaan ingeschakeld zijn, zodat toekomstige fixes niet ongebruikt blijven staan.
Los van deze ene patch is dit incident een nuttige aanleiding om de bredere beveiligingshygiëne te bekijken. Houd endpointbeveiliging actief en up-to-date, want zelfs als een rootkit moeilijk te detecteren is, wordt moderne beveiligingssoftware voortdurend bijgewerkt om bekende indicatoren te herkennen. Het beperken van accounts met beheerdersrechten voor dagelijkse taken vermindert ook de schade die een succesvolle exploit kan aanrichten, omdat veel aanvallen voor privilege-escalatie afhankelijk zijn van het eerst bereiken van verhoogde toegang.
Wat dit voor jou betekent
Voor de meeste thuisgebruikers en kleine bedrijven is deze specifieke Lazarus-campagne waarschijnlijk geen direct doelwit, maar de onderliggende les geldt breed. Zero-days worden voortdurend ontdekt en misbruikt, en snel patchen is een van de weinige verdedigingen die consistent werkt in vrijwel elk dreigingsscenario. Gelaagde bescherming, zoals netwerkverkeer versleuteld en gemonitord houden, een gerenommeerde VPN gebruiken op onbekende of openbare netwerken en gevoelige apparaten scheiden van algemeen browsen, verkleint allemaal de kans dat één kwetsbaarheid uitmondt in een volledige compromittering.
Het grotere plaatje is dat geen enkele patch, hoe belangrijk ook, een permanente oplossing is. Nieuwe kwetsbaarheden in Windows en Edge worden nog steeds gevonden op evenementen zoals Pwn2Own Berlin 2026, wat onderstreept dat het besturingssysteem waar de meeste mensen dagelijks op vertrouwen voortdurend onder de loep ligt van zowel verdedigers als aanvallers.
De directe actie is eenvoudig: patch je Windows-systemen nu als je dat nog niet hebt gedaan. Zie dit verder als een herinnering om automatische updates ingeschakeld te laten, onnodige beheerdersrechten te minimaliseren en goede patchgewoonten te combineren met gelaagde netwerkbescherming, zodat een enkele gemiste update geen open deur wordt.




