Microsoft выпустила исправление для уязвимости нулевого дня в Windows, которая уже использовалась в реальных атаках для установки вредоносного ПО, связанного с Lazarus — северокорейской хакерской группировкой, действующей при поддержке государства. Эта уязвимость, ошибка типа use-after-free, позволяла злоумышленникам получать более глубокий доступ к скомпрометированным системам перед установкой руткита, предназначенного для того, чтобы они оставались незамеченными. Если вы давно не обновляли Windows, это именно тот патч, который не стоит откладывать.

Что делает уязвимость нулевого дня в Windows

Уязвимость use-after-free возникает, когда программа продолжает использовать участок памяти после того, как он уже был освобождён для других целей. На практике это даёт злоумышленникам возможность манипулировать тем, как система обрабатывает эту память, часто позволяя выполнять собственный код с повышенными привилегиями. В Windows такой дефект может стать разницей между ограниченным доступом злоумышленника к машине и почти полным контролем над ней.

Поскольку эта уязвимость была zero-day, то есть активно эксплуатировалась до того, как Microsoft выпустила исправление, все, кто использовал необновлённую версию Windows в период эксплуатации, потенциально находились под угрозой. Уязвимости нулевого дня особенно опасны именно потому, что о них нет предварительного предупреждения. Защитники не могут исправить то, о чём не знают, поэтому и злоумышленники, и исследователи безопасности стремятся первыми обнаружить такие дефекты. Windows и сопутствующий браузер Edge остаются частыми целями в этой гонке. На Pwn2Own Berlin 2026 исследователи продемонстрировали несколько рабочих эксплойтов против обоих продуктов, что служит напоминанием: новые уязвимости в ключевом программном обеспечении Microsoft появляются практически постоянно.

Как Lazarus использует её для развёртывания руткита

После эксплуатации ошибки use-after-free злоумышленники использовали полученный доступ для развёртывания руткита, связанного с Lazarus. Руткит — это категория вредоносного ПО, специально созданная для того, чтобы скрывать своё присутствие и сохранять контроль над системой на глубоком, часто на уровне ядра, уровне, из-за чего стандартным антивирусным средствам и даже ИТ-администраторам гораздо сложнее его обнаружить. Lazarus давно проводит кампании, мотивированные как финансовой выгодой, так и шпионажем, а её инструменты, как правило, сложны, хорошо ресурсообеспечены и рассчитаны на долгосрочный доступ, а не на быстрое похищение.

Здесь важно именно сочетание: zero-day даёт первоначальную точку опоры, а руткит превращает её в нечто долговременное. Злоумышленникам недостаточно просто проникнуть — они хотят остаться в системе незаметно как можно дольше.

Почему устойчивость руткита опаснее обычного вредоносного ПО

Большинство заражений вредоносным ПО в конечном итоге замечают: из-за необычного поведения системы, срабатывания защитного ПО на подозрительных файлах или всплеска исходящего сетевого трафика. Руткиты созданы именно для того, чтобы избегать такого обнаружения. Работая на низком уровне операционной системы, иногда даже ниже того уровня, который просматривают обычные средства безопасности, руткит позволяет злоумышленнику наблюдать за активностью, похищать данные или перемещаться по сети в течение длительного времени, не вызывая тревог.

Именно эта устойчивость отличает вторжение с использованием руткита от рядового заражения вредоносным ПО. Обычную вредоносную программу нередко можно удалить с помощью сканирования и перезагрузки. Хорошо скрытый руткит способен полностью пережить такие меры по устранению, поэтому исследователи безопасности рассматривают развёртывание руткита как серьёзную эскалацию, а не просто ещё один пункт в отчёте об угрозах.

Обновитесь сейчас: шаги по защите системы и снижению рисков

Microsoft уже выпустила исправление для этой уязвимости, поэтому самое важное действие для любого пользователя Windows очевидно: немедленно обновитесь. Откройте Центр обновления Windows, проверьте наличие последних обновлений безопасности и установите их без промедления. В дальнейшем следует включить автоматические обновления, чтобы будущие исправления не оставались неустановленными.

Помимо этого отдельного патча, данный инцидент — хороший повод пересмотреть более широкую гигиену безопасности. Держите средства защиты конечных точек активными и обновлёнными: даже если руткит трудно обнаружить, современное защитное ПО постоянно обновляется, чтобы выявлять известные индикаторы. Ограничение использования учётных записей уровня администратора для повседневных задач также снижает ущерб от успешной эксплуатации, поскольку многие атаки с повышением привилегий изначально зависят от получения повышенного доступа.

Что это значит для вас

Для большинства домашних пользователей и малого бизнеса эта конкретная кампания Lazarus вряд ли станет прямой целью, но лежащий в её основе урок применим широко. Уязвимости нулевого дня обнаруживают и эксплуатируют постоянно, и своевременная установка исправлений — одна из немногих мер защиты, которая стабильно работает почти в любом сценарии угроз. Многоуровневая защита, включая шифрование и мониторинг сетевого трафика, использование надёжного VPN в незнакомых или публичных сетях и сегментацию чувствительных устройств от повседневного веб-сёрфинга, снижает вероятность того, что одна уязвимость превратится в полномасштабную компрометацию.

Если смотреть шире, ни одно исправление, каким бы важным оно ни было, не является окончательным решением. Новые уязвимости в Windows и Edge продолжают находить на таких мероприятиях, как Pwn2Own Berlin 2026, что подчёркивает: операционная система, на которую большинство людей полагается ежедневно, находится под постоянным вниманием как защитников, так и злоумышленников.

Ближайшее необходимое действие простое: обновите свои Windows-системы прямо сейчас, если ещё не сделали этого. Кроме того, воспримите это как напоминание: держите автоматические обновления включёнными, сведите к минимуму ненужные привилегии администратора и сочетайте хорошие привычки по установке обновлений с многоуровневой сетевой защитой, чтобы одно пропущенное обновление не стало открытой дверью.