Что произошло: Lazarus и CVE-2026-68820

Новая уязвимость нулевого дня в Windows 11 активно эксплуатируется в реальных атаках, и за ней стоит хорошо знакомое имя в хакерских кругах, связанных с государством: Lazarus. Уязвимость, отслеживаемая как CVE-2026-68820, находится в AFD.sys — драйвере вспомогательных функций для WinSock, на который Windows полагается при обработке сетевых сокетных коммуникаций на уровне ядра. Согласно отчётам, эксплойт нацелен точечно: перед срабатыванием он специально проверяет сборки Windows 11 24H2 и 25H2, что говорит о том, что атакующие заранее изучили, на какие системы стоит нацеливаться.

Цель эксплойта — повышение привилегий. После срабатывания он позволяет атакующему, уже закрепившемуся на машине, повысить доступ до уровня SYSTEM — самого высокого уровня привилегий в Windows. Это серьёзный скачок: доступ уровня SYSTEM означает, что атакующий может обойти большинство ограничений, отделяющих обычную учётную запись от полного контроля над операционной системой.

Почему AFD.sys продолжает всплывать

Если имя AFD.sys кажется знакомым, так и должно быть. Этот же драйвер неоднократно становился целью Lazarus и похожих злоумышленников, и Microsoft ранее пришлось исправить уязвимость нулевого дня в Windows, связанную с руткитом Lazarus, которая эксплуатировала смежную слабость. Эта закономерность показательна: драйверы уровня ядра, такие как AFD.sys, находятся глубоко в операционной системе, обрабатывают огромный объём низкоуровневого сетевого трафика и достаточно сложны, поэтому ошибки могут сохраняться годами, прежде чем кто-то заметит их эксплуатацию.

Это также не первый случай, когда Windows 11 сталкивается с новой уязвимостью нулевого дня вскоре после цикла исправлений. Ранее в этом году новая уязвимость нулевого дня в Windows 11 появилась всего через несколько дней после июльского «вторника патчей», а исследователи отдельно продемонстрировали работающие эксплойты для Windows 11 и Edge на Pwn2Own Berlin 2026. Всё это не означает, что Windows 11 уникально хрупка. Это отражает реальность: современная операционная система, которую используют сотни миллионов людей, является постоянной целью, и опытные группы всегда ищут следующую брешь.

Последствия доступа уровня SYSTEM для конфиденциальности

Аспект конфиденциальности здесь важен не меньше технического. Привилегии SYSTEM — это не только возможность запускать команды с меньшими ограничениями. Они дают атакующему возможность читать и изменять почти всё на устройстве: данные сеансов браузера, сохранённые учётные данные, локально кэшированные файлы и конфигурации защитного ПО. На скомпрометированной машине такой уровень доступа также может использоваться для отключения или подмены средств безопасности, перехвата сетевого трафика или скрытого наблюдения за действиями пользователя, включая VPN-соединения, DNS-запросы и другой трафик, который люди часто считают защищённым просто потому, что используется шифрование.

Шифрование защищает данные при передаче и хранении, но оно не защищает от атакующего, который уже захватил операционную систему под ним. В этом и заключается реальный риск подобной уязвимости повышения привилегий: ей не нужно взламывать ваш VPN или безопасность браузера — достаточно оказаться под ними.

Lazarus известна тем, что сочетает технические эксплойты, подобные этому, с социальной инженерией, включая фальшивые предложения о работе и обращения от рекрутеров, используемые для получения первоначального доступа к устройству цели, как видно в продолжающейся кампании Operation Dream Job против оборонных и аэрокосмических компаний. Эксплойт уровня ядра часто является вторым этапом атаки, а не первым, и это полезное напоминание о том, что первоначальное заражение обычно начинается с чего-то гораздо более простого — например, убедительного письма или вредоносного вложения.

Что это значит для вас

Для большинства обычных пользователей Windows 11 непосредственный риск от этой конкретной уязвимости нулевого дня ограничен. Lazarus и подобные группы, как правило, направляют свои самые продвинутые инструменты на ценные цели: государственные учреждения, оборонных подрядчиков, финансовые институты и исследовательские организации. Тем не менее уязвимости нулевого дня, такие как CVE-2026-68820, со временем часто попадают в более широкие наборы инструментов, поэтому к ней стоит относиться серьёзно, даже если сегодня вы не являетесь очевидной целью.

Пока Microsoft не выпустит официальное исправление, прямого патча для установки нет. Самая эффективная защита сейчас — снизить вероятность того, что атакующий получит первоначальную точку опоры, необходимую для эксплуатации этой уязвимости.

Практические выводы

  • Держите Центр обновления Windows включённым и регулярно проверяйте наличие обновлений, чтобы установить патч сразу после его выпуска Microsoft.
  • Будьте осторожны с нежелательными предложениями о работе, сообщениями от рекрутеров и неожиданными вложениями — они остаются распространёнными точками входа для таких групп, как Lazarus.
  • Используйте надёжное программное обеспечение для защиты конечных точек, которое способно выявлять необычные попытки повышения привилегий, а не только известные сигнатуры вредоносного ПО.
  • Ограничьте использование учётных записей администратора для повседневных задач, поскольку стандартная учётная запись сужает возможности атакующего даже после получения первоначального доступа.
  • Если вы работаете в секторе, который известен как цель связанных с государством групп, например в оборонном или аэрокосмическом, воспринимайте это как напоминание пересмотреть процессы мониторинга конечных точек и управления исправлениями, а не ждать официального уведомления.

Уязвимости нулевого дня, затрагивающие ключевые компоненты Windows, вызывают тревогу, но они также являются нормальной частью продолжающегося противостояния между атакующими и защитниками. Оставаться в курсе обновлений, скептически относиться к неожиданным обращениям и выстраивать многоуровневую защиту по-прежнему остаются самыми практичными способами опережать подобные угрозы.