Co się stało: Lazarus i CVE-2026-68820

Nowa luka zero-day w Windows 11 jest aktywnie wykorzystywana w realnych atakach, a grupa, która za nią stoi, to dobrze znana nazwa w kręgach hakerskich powiązanych z państwem: Lazarus. Podatność, śledzona jako CVE-2026-68820, znajduje się w sterowniku AFD.sys, pomocniczym sterowniku funkcji WinSock (Ancillary Function Driver), na którym Windows polega przy obsłudze komunikacji gniazd sieciowych na poziomie jądra. Według doniesień exploit jest precyzyjnie ukierunkowany — sprawdza konkretnie kompilacje Windows 11 24H2 i 25H2, zanim zostanie uruchomiony, co sugeruje, że atakujący odrobili pracę domową i wiedzą, które systemy warto atakować.

Celem exploita jest eskalacja uprawnień. Po uruchomieniu pozwala atakującemu, który ma już jakiś przyczółek na maszynie, podnieść dostęp do poziomu SYSTEM, najwyższego poziomu uprawnień w Windows. To znaczący skok: dostęp SYSTEM oznacza, że atakujący może ominąć większość ograniczeń oddzielających zwykłe konto użytkownika od pełnej kontroli nad systemem operacyjnym.

Dlaczego AFD.sys wciąż powraca

Jeśli nazwa AFD.sys brzmi znajomo, to słusznie. Ten sam sterownik wielokrotnie był celem Lazarus i podobnych aktorów zagrożeń, a Microsoft musiał już wcześniej łatać lukę zero-day w Windows powiązaną z rootkitem Lazarus, która wykorzystywała pokrewną słabość. Ten wzorzec mówi wiele: sterowniki na poziomie jądra, takie jak AFD.sys, siedzą głęboko w systemie operacyjnym, obsługują ogromną ilość niskopoziomowego ruchu sieciowego i są na tyle złożone, że błędy mogą przetrwać lata, zanim ktoś zauważy ich wykorzystywanie.

To również nie pierwszy raz, gdy Windows 11 mierzy się ze świeżą luką zero-day krótko po cyklu poprawek. Wcześniej w tym roku nowa luka zero-day w Windows 11 pojawiła się zaledwie kilka dni po lipcowym Patch Tuesday, a badacze osobno zaprezentowali działające exploity na Windows 11 i Edge podczas Pwn2Own Berlin 2026. To nie oznacza, że Windows 11 jest wyjątkowo kruchy. Odzwierciedla to rzeczywistość, w której nowoczesny system operacyjny używany przez setki milionów ludzi jest nieustannym celem, a zaawansowane grupy zawsze szukają kolejnego otwarcia.

Konsekwencje dla prywatności wynikające z dostępu na poziomie SYSTEM

Wątek prywatności ma tu znaczenie nie mniejsze niż techniczny. Uprawnienia SYSTEM to nie tylko możliwość uruchamiania poleceń z mniejszą liczbą ograniczeń. Dają atakującemu zdolność do odczytu i modyfikacji niemal wszystkiego na urządzeniu: danych sesji przeglądarki, zapisanych poświadczeń, lokalnie przechowywanych plików i konfiguracji oprogramowania zabezpieczającego. Na skompromitowanej maszynie ten poziom dostępu może być również użyty do wyłączania narzędzi bezpieczeństwa lub manipulowania nimi, przechwytywania ruchu sieciowego albo cichego monitorowania tego, co robi użytkownik, w tym połączeń VPN, zapytań DNS i innego ruchu, o którym ludzie często zakładają, że jest chroniony tylko dlatego, że zastosowano szyfrowanie.

Szyfrowanie chroni dane w transmisji i w spoczynku, ale nie chroni przed atakującym, który przejął już system operacyjny znajdujący się pod spodem. To jest prawdziwe ryzyko tego rodzaju błędu eskalacji uprawnień: nie musi on łamać twojego VPN ani zabezpieczeń przeglądarki — wystarczy, że dostanie się pod nie.

Lazarus ma historię łączenia tego typu technicznych exploitów z inżynierią społeczną, w tym fałszywymi ofertami pracy i kontaktami ze strony rekruterów wykorzystywanymi do uzyskania początkowego dostępu do urządzenia ofiary, co widać w trwającej kampanii grupy Operacja Dream Job przeciwko firmom z sektora obronnego i kosmicznego. Exploit na poziomie jądra jest często drugim etapem ataku, a nie pierwszym, co jest użytecznym przypomnieniem, że początkowe przejęcie zwykle zaczyna się od czegoś znacznie prostszego, jak przekonujący e-mail lub złośliwy załącznik.

Co to oznacza dla Ciebie

Dla większości zwykłych użytkowników Windows 11 bezpośrednie ryzyko związane z tą konkretną luką zero-day w Windows 11 jest ograniczone. Lazarus i podobne grupy zazwyczaj koncentrują swoje najbardziej zaawansowane narzędzia na wartościowych celach: agencjach rządowych, wykonawcach z branży obronnej, instytucjach finansowych i organizacjach badawczych. To powiedziawszy, luki zero-day takie jak CVE-2026-68820 mają tendencję do włączania się z czasem do szerszych zestawów narzędzi, więc warto traktować je poważnie, nawet jeśli dziś nie jesteś oczywistym celem.

Dopóki Microsoft nie wyda oficjalnej poprawki, nie ma bezpośredniej łaty do zastosowania. Najskuteczniejszą obroną jest teraz zmniejszenie szans, że atakujący uzyska początkowy przyczółek potrzebny do wykorzystania luki.

Praktyczne zalecenia

  • Pozostaw włączoną usługę Windows Update i regularnie sprawdzaj aktualizacje, aby otrzymać poprawkę, gdy tylko Microsoft ją wyda.
  • Zachowaj ostrożność przy niezamówionych ofertach pracy, wiadomościach od rekruterów i nieoczekiwanych załącznikach, ponieważ są to nadal częste punkty wejścia dla grup takich jak Lazarus.
  • Korzystaj z renomowanego oprogramowania do ochrony punktów końcowych, które potrafi oznaczać nietypowe próby eskalacji uprawnień, a nie tylko znane sygnatury złośliwego oprogramowania.
  • Ogranicz korzystanie z kont administratora do codziennych zadań, ponieważ standardowe konto użytkownika zawęża możliwości atakującego nawet po uzyskaniu przez niego przyczółka.
  • Jeśli pracujesz w sektorze, o którym wiadomo, że jest celem grup powiązanych z państwem, np. obronnym lub kosmicznym, potraktuj to jako przypomnienie, aby przejrzeć monitorowanie punktów końcowych i procesy zarządzania poprawkami, zamiast czekać na oficjalny komunikat.

Luki zero-day dotykające kluczowych komponentów Windows są niepokojące, ale są także normalną częścią trwającej rywalizacji między atakującymi a obrońcami. Bycie na bieżąco z aktualizacjami, kwestionowanie nieoczekiwanych kontaktów i nakładanie na siebie warstw narzędzi bezpieczeństwa pozostają najbardziej praktycznymi sposobami, aby wyprzedzać tego rodzaju zagrożenia.