Co się stało: Lazarus i CVE-2026-68820
Nowa luka zero-day w Windows 11 jest aktywnie wykorzystywana w realnych atakach, a grupa, która za nią stoi, to dobrze znana nazwa w kręgach hakerskich powiązanych z państwem: Lazarus. Podatność, śledzona jako CVE-2026-68820, znajduje się w sterowniku AFD.sys, pomocniczym sterowniku funkcji WinSock (Ancillary Function Driver), na którym Windows polega przy obsłudze komunikacji gniazd sieciowych na poziomie jądra. Według doniesień exploit jest precyzyjnie ukierunkowany — sprawdza konkretnie kompilacje Windows 11 24H2 i 25H2, zanim zostanie uruchomiony, co sugeruje, że atakujący odrobili pracę domową i wiedzą, które systemy warto atakować.
Celem exploita jest eskalacja uprawnień. Po uruchomieniu pozwala atakującemu, który ma już jakiś przyczółek na maszynie, podnieść dostęp do poziomu SYSTEM, najwyższego poziomu uprawnień w Windows. To znaczący skok: dostęp SYSTEM oznacza, że atakujący może ominąć większość ograniczeń oddzielających zwykłe konto użytkownika od pełnej kontroli nad systemem operacyjnym.
Dlaczego AFD.sys wciąż powraca
Jeśli nazwa AFD.sys brzmi znajomo, to słusznie. Ten sam sterownik wielokrotnie był celem Lazarus i podobnych aktorów zagrożeń, a Microsoft musiał już wcześniej łatać lukę zero-day w Windows powiązaną z rootkitem Lazarus, która wykorzystywała pokrewną słabość. Ten wzorzec mówi wiele: sterowniki na poziomie jądra, takie jak AFD.sys, siedzą głęboko w systemie operacyjnym, obsługują ogromną ilość niskopoziomowego ruchu sieciowego i są na tyle złożone, że błędy mogą przetrwać lata, zanim ktoś zauważy ich wykorzystywanie.
To również nie pierwszy raz, gdy Windows 11 mierzy się ze świeżą luką zero-day krótko po cyklu poprawek. Wcześniej w tym roku nowa luka zero-day w Windows 11 pojawiła się zaledwie kilka dni po lipcowym Patch Tuesday, a badacze osobno zaprezentowali działające exploity na Windows 11 i Edge podczas Pwn2Own Berlin 2026. To nie oznacza, że Windows 11 jest wyjątkowo kruchy. Odzwierciedla to rzeczywistość, w której nowoczesny system operacyjny używany przez setki milionów ludzi jest nieustannym celem, a zaawansowane grupy zawsze szukają kolejnego otwarcia.
Konsekwencje dla prywatności wynikające z dostępu na poziomie SYSTEM
Wątek prywatności ma tu znaczenie nie mniejsze niż techniczny. Uprawnienia SYSTEM to nie tylko możliwość uruchamiania poleceń z mniejszą liczbą ograniczeń. Dają atakującemu zdolność do odczytu i modyfikacji niemal wszystkiego na urządzeniu: danych sesji przeglądarki, zapisanych poświadczeń, lokalnie przechowywanych plików i konfiguracji oprogramowania zabezpieczającego. Na skompromitowanej maszynie ten poziom dostępu może być również użyty do wyłączania narzędzi bezpieczeństwa lub manipulowania nimi, przechwytywania ruchu sieciowego albo cichego monitorowania tego, co robi użytkownik, w tym połączeń VPN, zapytań DNS i innego ruchu, o którym ludzie często zakładają, że jest chroniony tylko dlatego, że zastosowano szyfrowanie.
Szyfrowanie chroni dane w transmisji i w spoczynku, ale nie chroni przed atakującym, który przejął już system operacyjny znajdujący się pod spodem. To jest prawdziwe ryzyko tego rodzaju błędu eskalacji uprawnień: nie musi on łamać twojego VPN ani zabezpieczeń przeglądarki — wystarczy, że dostanie się pod nie.
Lazarus ma historię łączenia tego typu technicznych exploitów z inżynierią społeczną, w tym fałszywymi ofertami pracy i kontaktami ze strony rekruterów wykorzystywanymi do uzyskania początkowego dostępu do urządzenia ofiary, co widać w trwającej kampanii grupy Operacja Dream Job przeciwko firmom z sektora obronnego i kosmicznego. Exploit na poziomie jądra jest często drugim etapem ataku, a nie pierwszym, co jest użytecznym przypomnieniem, że początkowe przejęcie zwykle zaczyna się od czegoś znacznie prostszego, jak przekonujący e-mail lub złośliwy załącznik.
Co to oznacza dla Ciebie
Dla większości zwykłych użytkowników Windows 11 bezpośrednie ryzyko związane z tą konkretną luką zero-day w Windows 11 jest ograniczone. Lazarus i podobne grupy zazwyczaj koncentrują swoje najbardziej zaawansowane narzędzia na wartościowych celach: agencjach rządowych, wykonawcach z branży obronnej, instytucjach finansowych i organizacjach badawczych. To powiedziawszy, luki zero-day takie jak CVE-2026-68820 mają tendencję do włączania się z czasem do szerszych zestawów narzędzi, więc warto traktować je poważnie, nawet jeśli dziś nie jesteś oczywistym celem.
Dopóki Microsoft nie wyda oficjalnej poprawki, nie ma bezpośredniej łaty do zastosowania. Najskuteczniejszą obroną jest teraz zmniejszenie szans, że atakujący uzyska początkowy przyczółek potrzebny do wykorzystania luki.
Praktyczne zalecenia
- Pozostaw włączoną usługę Windows Update i regularnie sprawdzaj aktualizacje, aby otrzymać poprawkę, gdy tylko Microsoft ją wyda.
- Zachowaj ostrożność przy niezamówionych ofertach pracy, wiadomościach od rekruterów i nieoczekiwanych załącznikach, ponieważ są to nadal częste punkty wejścia dla grup takich jak Lazarus.
- Korzystaj z renomowanego oprogramowania do ochrony punktów końcowych, które potrafi oznaczać nietypowe próby eskalacji uprawnień, a nie tylko znane sygnatury złośliwego oprogramowania.
- Ogranicz korzystanie z kont administratora do codziennych zadań, ponieważ standardowe konto użytkownika zawęża możliwości atakującego nawet po uzyskaniu przez niego przyczółka.
- Jeśli pracujesz w sektorze, o którym wiadomo, że jest celem grup powiązanych z państwem, np. obronnym lub kosmicznym, potraktuj to jako przypomnienie, aby przejrzeć monitorowanie punktów końcowych i procesy zarządzania poprawkami, zamiast czekać na oficjalny komunikat.
Luki zero-day dotykające kluczowych komponentów Windows są niepokojące, ale są także normalną częścią trwającej rywalizacji między atakującymi a obrońcami. Bycie na bieżąco z aktualizacjami, kwestionowanie nieoczekiwanych kontaktów i nakładanie na siebie warstw narzędzi bezpieczeństwa pozostają najbardziej praktycznymi sposobami, aby wyprzedzać tego rodzaju zagrożenia.


 oraz jak [północnokoreańscy hakerzy sięgnęli po AI do mądrzejszych cyberataków](/en/north-korean-hackers-turn-to-ai-for-smarter-cyberattacks). GTG-1002 i PromptSpy dodają dwa kolejne punkty danych.
## Jak PromptSpy dostosowuje się do tego, co jest na twoim ekranie
Większość mobilnego złośliwego oprogramowania psuje się, gdy interfejs się zmienia. Przycisk się przesuwa, menu zostaje przemianowane, producent telefonu używa innego układu — i skryptowy atak zawodzi. AI świadoma ekranu zmienia to równanie.
Na podstawie doniesień PromptSpy wykorzystuje AI do interpretowania treści ekranu, a następnie decyduje, jak postąpić. W praktyce oznacza to, że złośliwe oprogramowanie nie musi z góry wiedzieć, jak dokładnie wygląda twoje urządzenie. Może spojrzeć na to, co jest wyświetlane, i ustalić następny krok, podobnie jak zrobiłby to człowiek.
Ma to znaczenie z kilku powodów:
- **Mniej ograniczeń związanych z konkretnym urządzeniem.** Atak, który się dostosowuje, może działać na różnych telefonach, wersjach Androida i układach aplikacji.
- **Trudniejsze dopasowywanie wzorców.** Obrońcy często polegają na rozpoznawaniu powtarzalnego, przewidywalnego zachowania. Zachowanie adaptacyjne może się różnić w zależności od urządzenia.
- **Nadużycie zaufania.** Ataki, które reagują na to, co widzisz, mogą wtapiać się w normalne elementy interfejsu — dlatego wątek nadużywania cyfrowego zaufania przewija się przez tę historię.
Warto jasno powiedzieć, czego nie wiemy. Materiał źródłowy jest zwięzły i nie możemy potwierdzić, jak szeroko rozprzestrzenił się PromptSpy ani ile osób jest dotkniętych. Należy traktować to jako wczesny sygnał kierunku, w którym zmierzają ataki, a nie dowód masowego wybuchu.
## Gdzie VPN pomaga, a gdzie nie
VPN pojawia się w niemal każdej rozmowie o prywatności, więc warto być precyzyjnym. VPN szyfruje twój ruch między urządzeniem a serwerem VPN i ukrywa twój adres IP przed odwiedzanymi stronami. Jest to przydatne w publicznych sieciach Wi-Fi i do ograniczania niektórych rodzajów śledzenia.
Jednak VPN nie powstrzymuje złośliwego oprogramowania, które już działa na twoim telefonie. Wtyczka szpiegująca, która odczytuje twój ekran, działa na samym urządzeniu, po tym jak twój ruch został odszyfrowany, abyś mógł go zobaczyć. VPN nie widzi, co aplikacja robi z treścią ekranu, i nie może usunąć złośliwej aplikacji.
Tam, gdzie VPN może nadal pomóc, to na obrzeżach: chroniąc ruch w niezaufanych sieciach i ograniczając ekspozycję na niektóre podsłuchy na poziomie sieci. Traktuj go jako jedną warstwę, a nie tarczę przed adaptacyjnymi zagrożeniami działającymi na urządzeniu.
## Praktyczne zabezpieczenia mobilne przed adaptacyjnymi zagrożeniami
Ponieważ ataki napędzane AI reagują na to, co jest na ekranie, twoje najlepsze zabezpieczenia koncentrują się na ograniczeniu tego, do czego złośliwa aplikacja może w ogóle dotrzeć.
- **Przejrzyj zainstalowane aplikacje.** Usuń wszystko, czego już nie używasz lub czego nie rozpoznajesz.
- **Sprawdź uprawnienia.** Bądź szczególnie sceptyczny wobec aplikacji żądających dostępu do ułatwień dostępu lub możliwości rysowania nad innymi aplikacjami. Zachowanie polegające na odczytywaniu ekranu często zależy od tak potężnych uprawnień.
- **Instaluj aplikacje tylko z oficjalnych sklepów.** Unikaj instalowania plików przesyłanych przez wiadomości, linki lub nieznane strony internetowe.
- **Aktualizuj telefon.** Poprawki bezpieczeństwa zamykają luki, na których polegają atakujący. Tempo nowoczesnych kampanii to wątek w naszym raporcie o [3-dniowym nakazie łatania CISA](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order).
- **Korzystaj ze renomowanego skanera bezpieczeństwa mobilnego i pozostaw włączone wbudowane zabezpieczenia, takie jak Google Play Protect.**
- **Zachowaj ostrożność przy nieoczekiwanych monitach.** Jeśli ekran prosi cię o zatwierdzenie czegoś, czego nie zainicjowałeś, zatrzymaj się i wycofaj.
## Co to oznacza dla ciebie
Dla większości ludzi wnioskiem nie jest panika, lecz niewielka zmiana sposobu myślenia. Ataki stają się bardziej zautomatyzowane i bardziej adaptacyjne, co oznacza, że koszt celowania w zwykłych użytkowników spada. Rosnąca liczba ataków jest już widoczna gdzie indziej, jak w raportowanym [podwojeniu ataków ransomware w lipcu 2026 roku](/en/ransomware-attacks-double-globally-in-july-2026).
Nie przeskoczysz agenta AI kliknięciami, ale możesz zmniejszyć powierzchnię, z którą musi pracować. Mniej aplikacji, tighter uprawnienia i szybkie aktualizacje mają większe znaczenie niż jakiekolwiek pojedyncze narzędzie. GTG-1002 sugeruje również, że powiązani z państwem operatorzy wykorzystują AI do skalowania, więc dziennikarze, aktywiści i osoby na wrażliwych stanowiskach powinni być szczególnie ostrożni.
## Najważniejsze wnioski
Napędzana AI wtyczka szpiegująca PromptSpy na Androida pokazuje, że złośliwe oprogramowanie potrafi teraz odczytać ekran i dostosować się, podczas gdy GTG-1002 rzekomo pokazuje agentów AI obsługujących większość operacji szpiegowskiej. Żadna z tych historii nie oznacza, że twój telefon jest dziś zainfekowany, ale obie są dobrym powodem do działania.
1. Przejrzyj zainstalowane aplikacje i usuń to, czego nie potrzebujesz.
2. Sprawdź uprawnienia, zwłaszcza dostęp do ułatwień dostępu i nakładania.
3. Trzymaj się oficjalnych sklepów z aplikacjami i aktualizuj urządzenie.
4. Traktuj VPN jako jedną z kilku warstw, a nie lekarstwo na wszystko.
Aby uzyskać szerszy kontekst na temat tego, jak powiązane z państwem grupy przyjmują te narzędzia, przeczytaj nasze materiały o [atakach z użyciem AI przeprowadzonych przez północnokoreańskich hakerów](/en/north-korean-hackers-turn-to-ai-for-smarter-cyberattacks), a następnie poświęć dziś dziesięć minut na przejrzenie listy aplikacji i uprawnień w swoim telefonie.](/api/img?p=articles%2F7660%2Fimage-0.jpg&w=640)

