Zero-day, который неделями использовали как оружие против оборонных подрядчиков
Августовский Patch Tuesday 2026 года закрыл zero-day уязвимость ядра Windows, отслеживаемую как CVE-2026-68820, которую северокорейская группировка Lazarus уже использовала против организаций оборонного сектора в течение длительного периода, прежде чем стало доступно исправление. Согласно отчётам об этой кампании, уязвимость находилась в драйвере WinSock (afd.sys), ключевом компоненте Windows, отвечающем за сетевую связь, и позволяла злоумышленникам повышать привилегии до уровня SYSTEM после получения первоначальной точки опоры на целевой машине.
Первоначальная точка опоры, как сообщается, была получена с помощью знакомой тактики социальной инженерии: фальшивого PDF с предложением о работе, отправленного сотрудникам целевых компаний. Это классический приём из арсенала Lazarus Group — маскировать вредоносную нагрузку под рекрутинговые материалы, чтобы заставить инсайдеров оборонной отрасли открыть документ, запускающий цепочку заражения. После срабатывания эксплойта группировка развернула обновлённый руткит режима ядра, специально созданный для ослепления средств обнаружения и реагирования на конечных точках — того самого ПО, на которое многие организации полагаются для выявления текущих вторжений.
Срочность здесь не гипотетическая. Исследователи, как сообщается, почти сразу отметили, что уязвимость afd.sys несёт признаки работы национального государства, и вскоре была идентифицирована конкретная группировка, стоящая за ней. CISA с тех пор дала федеральным ведомствам сжатый срок — по сообщениям, около двух недель — на установку патча, что указывает на то, насколько серьёзно государственные чиновники в сфере кибербезопасности относятся к этой конкретной уязвимости.
Как руткит режима ядра ослепляет ваши средства безопасности
Техническая деталь, которая должна беспокоить всех пользователей Windows, а не только оборонных подрядчиков, заключается в том, где работает этот руткит: на уровне ядра. Большинство антивирусного ПО и средств обнаружения на конечных точках работает, отслеживая процессы и системные вызовы с относительно высокой точки обзора в операционной системе. Руткит режима ядра находится ниже этой точки обзора, внутри самого ядра ОС, где он может перехватывать, подавлять или фальсифицировать те самые данные, на которые средства безопасности полагаются при принятии решений.
На практике это означает, что скомпрометированная машина может выглядеть полностью чистой для собственных средств защиты, пока злоумышленник свободно перемещается внутри неё. Именно поэтому эксплойты уровня ядра высоко ценятся продвинутыми злоумышленниками: они не просто обходят защитное ПО, а нейтрализуют его способность видеть всё, что происходит вокруг. Это существенно иная модель угрозы по сравнению с обычным вредоносным ПО, с которым сталкивается большинство людей, и отчасти поэтому данная уязвимость рассматривалась как приоритетный zero-day, а не как рядовая ошибка.
Это та же более широкая тенденция, которая наблюдается в других недавних раскрытиях: государственные и преступные группировки всё чаще атакуют инфраструктуру, которой организации неявно доверяют. Атаки на VPN-шлюзы Cisco, совпавшие с масштабным пакетом патчей Microsoft, отражают аналогичную тему: злоумышленники нацеливаются на инструменты и каналы, предназначенные для защиты сетей, а не только на подключённые к ним конечные точки.
Почему эта кампания важна за пределами оборонного сектора
Возникает соблазн прочитать историю об атаке на оборонного подрядчика и заключить, что это чужая проблема. Это было бы ошибкой. Lazarus Group и подобные операции, спонсируемые государствами, регулярно перенацеливают инструменты, созданные для высокоценных целей, на небольшие организации, поставщиков в цепочках поставок и даже на отдельных специалистов, как только первоначальная кампания становится публичной, а необходимость двигаться дальше возрастает. Эксплойты ядра и руткиты, ослепляющие средства обнаружения, после боевой проверки недолго остаются эксклюзивом для целей государственного уровня.
Кроме того, приманка с фальшивым предложением о работе, использованная в этой кампании, — это метод с широкой применимостью. Рекрутёры, подрядчики, фрилансеры и соискатели во многих отраслях регулярно имеют дело с нежелательными PDF-файлами и документами, что делает этот шаблон легко адаптируемым далеко за пределами сотрудников оборонного сектора.
Что это значит для вас
Если вы используете Windows на личном или рабочем устройстве, практический вывод прост: своевременная установка патчей — это не необязательная рутина, а реальная защита от активной эксплуатации. CVE-2026-68820 использовалась против реальных организаций ещё до появления патча, а это означает, что любая необновлённая система оставалась уязвимой всё это время. Как только становится доступным исправление, например KB5121003, фактически начинается отсчёт времени до последующих попыток более широкой эксплуатации, поскольку и злоумышленники, и исследователи реконструируют патчи, чтобы понять, что было исправлено.
Для тех, кто работает в незнакомых сетях — будь то отель, аэропорт или коворкинг — такая уязвимость служит напоминанием, что ни один уровень защиты не является достаточным. Средства безопасности конечных точек могут быть ослеплены. VPN шифрует ваш трафик, но не останавливает компрометацию на уровне ядра самого устройства. Своевременное обновление операционной системы, скептическое отношение к нежелательным вложениям даже от, казалось бы, легитимных отправителей и многоуровневая защита — обновлённое ПО, защита конечных точек и безопасные привычки в интернете вместе — остаются наиболее реалистичным путём к сохранению защищённости.
Практические выводы
- Установите обновление августовского Patch Tuesday 2026 года (KB5121003) как можно скорее, если ещё не сделали этого.
- Относитесь с повышенной осторожностью к нежелательным предложениям о работе, рекрутинговым PDF-файлам или неожиданным вложениям, особенно если вы работаете в оборонной, государственной или смежных отраслях.
- Не считайте, что антивирус или средства обнаружения на конечных точках гарантируют безопасность; руткиты уровня ядра специально разработаны для обхода этих инструментов.
- Сочетайте хорошую гигиену обновлений с другими защитными привычками, например используйте VPN в ненадёжных сетях и включайте многофакторную аутентификацию везде, где это возможно.
- Следите за обновлениями CISA и Microsoft напрямую, если вы управляете системами в регулируемом секторе или секторе высокого риска, поскольку сроки установки патчей для критических уязвимостей могут быть сжатыми.
Этот патч для zero-day уязвимости Windows закрывает одну конкретную дверь, через которую уже прошла Lazarus Group, но он служит полезным напоминанием: своевременное обновление — одна из немногих мер защиты, которая работает независимо от того, кто нацелен на вас.




