Напряженная неделя для команд по безопасности Windows
Последний отчет LeakWatch за 33-ю календарную неделю 2026 года содержит много всего в одном отчете: активно эксплуатируемая Windows zero-day уязвимость, новые аппаратные недостатки в чипах AMD и Intel, а также два семейства вредоносных программ. Если вы управляете ПК с Windows дома или на работе, это та неделя, когда установка исправлений не может ждать следующих тихих выходных.
Главный пункт — CVE-2026-68820, уязвимость Windows, которую атакующие уже используют в реальных атаках. Оценка LeakWatch связывает ее с аппаратными проблемами в доверенном платформенном модуле AMD на основе прошивки (fTPM) и отдельными уязвимостями Intel, а также с активностью программы-вымогателя Gunra и более нового штамма под названием WindRelay. Ни одна из этих угроз не существует изолированно. Вместе они описывают многоуровневую поверхность атаки: проникнуть через программную ошибку, углубиться, используя слабости, связанные с аппаратным обеспечением, а затем развернуть вредоносное ПО внутри системы.
Что такое CVE-2026-68820 и почему она активно эксплуатируется
CVE-2026-68820 — это уязвимость повышения привилегий. Простыми словами, она позволяет атакующему, который уже имеет некоторый доступ к машине, даже ограниченный, повысить его до гораздо более высоких системных привилегий. Это различие имеет значение. Ошибки повышения привилегий редко попадают в заголовки так, как уязвимости удаленного выполнения кода, но именно такие уязвимости превращают незначительный компромисс в полный контроль над устройством.
Что делает эту уязвимость срочной — она не теоретическая. LeakWatch подтверждает активную эксплуатацию, то есть реальные атакующие используют ее против реальных целей прямо сейчас, а не только исследователи, демонстрирующие proof-of-concept код. Наш более ранний отчет о CVE-2026-68820 и ее связи с драйвером AFD.sys в Windows 11 более подробно рассматривает технические механизмы того, как используется эта уязвимость, включая ее связь с государственной группой Lazarus, которая имеет опыт сочетания Windows zero-day уязвимостей с социальной инженерией, включая схемы с фальшивыми предложениями о работе, предназначенные для доставки вредоносного кода на машину жертвы.
Как недостатки AMD-fTPM и Intel усугубляют риск
Что отличает отчет LeakWatch этой недели от обычного бюллетеня об исправлениях — это аппаратный аспект. AMD-fTPM реализует функциональность доверенного платформенного модуля в прошивке, а не в выделенном чипе, и на него полагаются для таких вещей, как ключи шифрования диска и проверка безопасной загрузки. Ошибка здесь влияет не только на одно приложение; она может подорвать доверительный якорь, от которого зависят другие функции безопасности. LeakWatch также отмечает отдельные уязвимости Intel в том же окне оценки.
Практическая проблема — наслоение. Ошибка повышения привилегий Windows, такая как CVE-2026-68820, дает атакующему способ войти и подняться. Слабость в fTPM или прошивке Intel может дать тому же атакующему возможность закрепиться глубже, потенциально переживая переустановки или обходя инструменты обнаружения, которые предполагают, что аппаратный корень доверия надежен. По отдельности каждая уязвимость серьезна. Вместе они описывают цепочку атак, которая переходит от операционной системы к прошивке, что гораздо труднее обнаружить обычными инструментами безопасности.
Gunra и WindRelay: что они делают после проникновения
После получения повышенного доступа атакующим нужна полезная нагрузка, и здесь на сцену выходят Gunra и WindRelay. Gunra действует как угроза-вымогатель, шифруя или вымогая данные для шантажа — бизнес-модель, ставшая стандартом для киберпреступных групп в последние годы, как видно на примере других операций ransomware-as-a-service, таких как Eclipse, которые снижают порог входа для партнеров. WindRelay отмечен как более новое семейство вредоносных программ в том же отчете, и его появление рядом с активно эксплуатируемой zero-day уязвимостью напоминает, что преступные группы быстро действуют, чтобы воспользоваться свежими уязвимостями, пока защитники не завершили установку исправлений.
Это сочетание ошибки повышения привилегий с развертыванием вымогателя — не новая территория. Атакующие демонстрировали подобные схемы и раньше, включая кампании по краже учетных данных через скомпрометированные сети Wi-Fi, которые дают им первоначальный доступ перед развертыванием дальнейших инструментов. Общая нить всегда одна и та же: получить доступ, повысить привилегии, затем монетизировать доступ.
Немедленные шаги для защиты вашего ПК с Windows на этой неделе
Вам не нужно быть профессионалом в области безопасности, чтобы снизить свою подверженность риску на этой неделе. Вот практический контрольный список:
- Установите последние обновления безопасности Windows как можно скорее. Цикл Patch Tuesday от Microsoft уже устранил CVE-2026-68820 наряду с сотнями других исправлений; задержка окна установки оставляет дверь открытой.
- Проверьте наличие обновлений прошивки и BIOS от производителя вашего ПК, особенно если ваша система использует процессоры AMD или Intel, затронутые упомянутыми на этой неделе недостатками.
- Включите автоматическое обновление для Windows и вашего антивируса или инструмента защиты конечных точек, чтобы будущие критические исправления развертывались без ручного вмешательства.
- Создавайте резервные копии важных файлов в автономном месте или в облаке, которое не постоянно подключено к вашему основному устройству, что ограничивает ущерб, который может нанести вымогатель, такой как Gunra.
- Скептически относитесь к нежелательным предложениям о работе, сообщениям от рекрутеров или неожиданным вложениям — это распространенный способ доставки такого рода zero-day эксплуатации, описанной здесь.
Что это значит для вас
Для большинства домашних пользователей и малых предприятий вывод — не паника, а быстрое действие. Активно эксплуатируемые уязвимости, такие как CVE-2026-68820, опасны именно потому, что атакующие уже знают, как их использовать, пока многие системы остаются без исправлений. Дополнительная сложность проблем с AMD-fTPM и прошивкой Intel означает, что даже после исправления самой Windows проверка обновлений прошивки важнее, чем обычно. И с группами вымогателей, такими как Gunra, и новым вредоносным ПО, таким как WindRelay, готовыми действовать после получения доступа, разница между обычным Patch Tuesday и дорогостоящим инцидентом часто сводится к тому, насколько быстро применяются обновления.
Итоговые выводы
Результаты LeakWatch этой недели подчеркивают закономерность, которую стоит запомнить: уязвимости программного обеспечения и прошивки редко остаются отделенными от вредоносных программ, которые их эксплуатируют. Относитесь к исправлению Windows zero-day уязвимости CVE-2026-68820 как к приоритету, а не к необязательному обновлению, и сочетайте его с проверкой прошивки для систем AMD и Intel. Поддерживайте актуальность резервных копий, сохраняйте бдительность к фишинговым приманкам и убедитесь, что автоматические обновления действительно включены. Ни один из этих шагов не требует продвинутых технических навыков, но вместе они закрывают именно те пробелы, для эксплуатации которых созданы угрозы этой недели.




