O que aconteceu: Lazarus e CVE-2026-68820

Um novo zero-day do Windows 11 está sendo ativamente explorado em ambientes reais, e o grupo por trás dele é um nome familiar nos círculos de hackers ligados a estados: Lazarus. A vulnerabilidade, rastreada como CVE-2026-68820, reside dentro do AFD.sys, o Driver de Função Auxiliar para WinSock no qual o Windows confia para lidar com comunicações de soquetes de rede no nível do kernel. De acordo com o relato, o exploit é direcionado com precisão, verificando especificamente as builds Windows 11 24H2 e 25H2 antes de ser acionado, o que sugere que os atacantes fizeram a lição de casa sobre quais sistemas vale a pena perseguir.

O objetivo do exploit é a escalada de privilégios. Uma vez acionado, ele permite que um atacante que já tenha alguma presença em uma máquina eleve seu acesso ao nível SYSTEM, o nível de privilégio mais alto do Windows. Esse é um salto significativo: o acesso SYSTEM significa que um atacante pode ignorar a maioria das restrições que separam uma conta de usuário comum do controle total do sistema operacional.

Por que o AFD.sys continua aparecendo

Se o nome AFD.sys soa familiar, deveria. Esse mesmo driver tem sido um alvo recorrente para Lazarus e atores de ameaça semelhantes, e a Microsoft já precisou corrigir um zero-day do Windows ligado a um rootkit do Lazarus que explorava uma fraqueza relacionada. O padrão é revelador: drivers no nível do kernel, como o AFD.sys, ficam profundamente no sistema operacional, lidam com uma enorme quantidade de tráfego de rede de baixo nível e são complexos o suficiente para que bugs possam persistir por anos antes que alguém perceba que estão sendo explorados.

Esta também não é a primeira vez que o Windows 11 enfrenta um novo zero-day logo após um ciclo de patches. No início deste ano, um novo zero-day do Windows 11 surgiu poucos dias após a Patch Tuesday de julho, e pesquisadores demonstraram separadamente exploits funcionais para Windows 11 e Edge no Pwn2Own Berlin 2026. Nada disso significa que o Windows 11 seja exclusivamente frágil. Isso reflete a realidade de que um sistema operacional moderno usado por centenas de milhões de pessoas é um alvo constante, e grupos sofisticados estão sempre sondando a próxima brecha.

Implicações de privacidade do acesso em nível SYSTEM

O aspecto de privacidade aqui importa tanto quanto o técnico. Privilégios SYSTEM não se resumem a executar comandos com menos restrições. Eles dão a um atacante a capacidade de ler e modificar quase tudo em um dispositivo: dados de sessão do navegador, credenciais salvas, arquivos em cache local e configurações de software de segurança. Em uma máquina comprometida, esse nível de acesso também pode ser usado para desativar ou adulterar ferramentas de segurança, interceptar tráfego de rede ou monitorar silenciosamente o que o usuário faz, inclusive conexões VPN, consultas DNS e outros tráfegos que as pessoas muitas vezes supõem estar protegidos simplesmente porque a criptografia está em vigor.

A criptografia protege dados em trânsito e em repouso, mas não protege contra um atacante que já assumiu o controle do sistema operacional por baixo dela. Esse é o risco real de um bug de escalada de privilégios como este: ele não precisa quebrar sua VPN ou a segurança do seu navegador, só precisa se infiltrar por baixo deles.

O Lazarus tem um histórico de combinar exploits técnicos como este com engenharia social, incluindo falsas ofertas de emprego e contatos de recrutadores usados para obter acesso inicial ao dispositivo do alvo, como visto na campanha contínua do grupo Operation Dream Job contra empresas de defesa e aeroespacial. Um exploit no nível do kernel geralmente é o segundo estágio de um ataque, não o primeiro, o que é um lembrete útil de que o comprometimento inicial geralmente começa com algo muito mais simples, como um e-mail convincente ou um anexo malicioso.

O que isso significa para você

Para a maioria dos usuários comuns do Windows 11, o risco imediato desse zero-day específico do Windows 11 é limitado. O Lazarus e grupos semelhantes tendem a concentrar suas ferramentas mais avançadas em alvos de alto valor: agências governamentais, contratantes de defesa, instituições financeiras e organizações de pesquisa. Dito isso, zero-days como o CVE-2026-68820 tendem a ser incorporados a kits de ferramentas mais amplos ao longo do tempo, então vale a pena levá-lo a sério mesmo que você não seja um alvo óbvio hoje.

Até que a Microsoft libere uma correção oficial, não há um patch direto para aplicar. A defesa mais eficaz agora é reduzir as chances de um atacante obter a presença inicial necessária para explorar a falha em primeiro lugar.

Ações práticas

  • Mantenha o Windows Update ativado e verifique atualizações regularmente para receber o patch assim que a Microsoft o liberar.
  • Tenha cuidado com ofertas de emprego não solicitadas, mensagens de recrutadores e anexos inesperados, pois esses continuam sendo pontos de entrada comuns para grupos como o Lazarus.
  • Execute um software de segurança de endpoint confiável que possa sinalizar tentativas incomuns de escalada de privilégios, não apenas assinaturas de malware conhecidas.
  • Limite o uso de contas de administrador para tarefas diárias, pois uma conta de usuário padrão restringe o que um atacante pode fazer mesmo depois de obter uma presença inicial.
  • Se você trabalha em um setor conhecido por ser alvo de grupos ligados a estados, como defesa ou aeroespacial, trate isso como um lembrete para revisar o monitoramento de endpoints e os processos de gerenciamento de patches em vez de esperar por um aviso formal.

Zero-days que afetam componentes centrais do Windows são inquietantes, mas também são uma parte normal do vaivém contínuo entre atacantes e defensores. Manter-se atualizado com as atualizações, questionar contatos inesperados e sobrepor suas ferramentas de segurança continuam sendo as maneiras mais práticas de ficar à frente de ameaças como esta.