Що сталося: Lazarus і CVE-2026-68820

У Windows 11 активно експлуатується нова вразливість нульового дня, і за нею стоїть добре знайоме ім’я у колах державних хакерів: Lazarus. Вразливість, яка отримала ідентифікатор CVE-2026-68820, міститься в AFD.sys — драйвері допоміжних функцій для WinSock, на який Windows покладається для обробки мережевих сокетних комунікацій на рівні ядра. Згідно з повідомленнями, експлойт має точне націлювання: перед спрацьовуванням він спеціально перевіряє збірки Windows 11 24H2 і 25H2, що свідчить про те, що атакувальники добре вивчили, на які системи варто націлюватися.

Мета експлойту — підвищення привілеїв. Після спрацьовування він дозволяє атакувальнику, який уже закріпився на машині, підвищити свій доступ до рівня SYSTEM — найвищого рівня привілеїв у Windows. Це суттєвий стрибок: доступ SYSTEM означає, що атакувальник може обійти більшість обмежень, які відділяють звичайний обліковий запис користувача від повного контролю над операційною системою.

Чому AFD.sys знову і знову з’являється

Якщо назва AFD.sys звучить знайомо, то це недарма. Цей самий драйвер неодноразово ставав ціллю для Lazarus та подібних зловмисників, і Microsoft раніше доводилося випускати патч для Windows-вразливості нульового дня, пов’язаної з руткітом Lazarus, яка експлуатувала пов’язану слабкість. Ця закономірність показова: драйвери рівня ядра, такі як AFD.sys, розташовані глибоко в операційній системі, обробляють величезний обсяг низькорівневого мережевого трафіку і є достатньо складними, щоб помилки могли залишатися роками, перш ніж хтось помітить їх використання.

Це також не перший випадок, коли Windows 11 стикається зі свіжою вразливістю нульового дня невдовзі після циклу оновлень. Раніше цього року нова вразливість нульового дня у Windows 11 з’явилася лише через кілька днів після липневого «Patch Tuesday», а дослідники окремо продемонстрували робочі експлойти для Windows 11 та Edge на Pwn2Own Berlin 2026. Це не означає, що Windows 11 є особливо крихкою. Це відображає реальність: сучасна операційна система, якою користуються сотні мільйонів людей, постійно перебуває під прицілом, і складні угруповання завжди шукають новий отвір.

Наслідки для приватності від доступу рівня SYSTEM

Аспект приватності тут важливий не менше, ніж технічний. Привілеї SYSTEM — це не просто можливість запускати команди з меншими обмеженнями. Вони дають атакувальнику здатність читати та змінювати майже будь-що на пристрої: дані сесій браузера, збережені облікові дані, локально кешовані файли та конфігурації захисного програмного забезпечення. На скомпрометованій машині такий рівень доступу також можна використовувати для вимкнення або втручання в роботу захисних інструментів, перехоплення мережевого трафіку або непомітного спостереження за діями користувача, включно з VPN-з’єднаннями, DNS-запитами та іншим трафіком, який люди часто вважають захищеним лише тому, що застосовано шифрування.

Шифрування захищає дані під час передачі та у спокої, але воно не захищає від атакувальника, який уже захопив операційну систему, що лежить під ним. Саме в цьому реальний ризик уразливості підвищення привілеїв, як ця: їй не потрібно ламати ваш VPN або захист браузера — достатньо лише проникнути під них.

Lazarus має досвід поєднання подібних технічних експлойтів із соціальною інженерією, зокрема фальшивими пропозиціями роботи та контактами від імені рекрутерів, які використовуються для отримання початкового доступу до пристрою цілі. Це видно в тривалій кампанії угруповання «Operation Dream Job» проти оборонних і аерокосмічних компаній. Експлойт рівня ядра часто є другим етапом атаки, а не першим, і це корисне нагадування, що початкове проникнення зазвичай починається з чогось набагато простішого, наприклад переконливого електронного листа або шкідливого вкладення.

Що це означає для вас

Для більшості звичайних користувачів Windows 11 безпосередній ризик від цієї конкретної вразливості нульового дня обмежений. Lazarus і подібні угруповання зазвичай спрямовують свої найдосконаліші інструменти на високоцінні цілі: державні установи, оборонних підрядників, фінансові установи та дослідницькі організації. Водночас такі вразливості нульового дня, як CVE-2026-68820, з часом можуть потрапляти до ширших наборів інструментів, тому до них варто ставитися серйозно, навіть якщо сьогодні ви не є очевидною ціллю.

Поки Microsoft не випустить офіційне виправлення, прямого патчу для застосування немає. Найефективніший захист зараз — зменшити ймовірність того, що атакувальник отримає початкове закріплення, необхідне для експлуатації цієї вади.

Практичні висновки

  • Тримайте Windows Update увімкненим і регулярно перевіряйте наявність оновлень, щоб отримати патч одразу після його випуску Microsoft.
  • Будьте обережні з небажаними пропозиціями роботи, повідомленнями від рекрутерів і неочікуваними вкладеннями, оскільки вони залишаються поширеними точками входу для таких угруповань, як Lazarus.
  • Використовуйте надійне програмне забезпечення для захисту кінцевих точок, яке може виявляти незвичні спроби підвищення привілеїв, а не лише відомі сигнатури шкідливого ПЗ.
  • Обмежте використання облікових записів адміністратора для повсякденних завдань, оскільки стандартний обліковий запис звужує можливості атакувальника навіть після закріплення в системі.
  • Якщо ви працюєте в секторі, який, як відомо, є ціллю для державних угруповань, наприклад оборонному чи аерокосмічному, сприймайте це як нагадування переглянути процеси моніторингу кінцевих точок і керування оновленнями, а не чекати на офіційний бюлетень.

Вразливості нульового дня, що зачіпають основні компоненти Windows, викликають занепокоєння, але вони також є нормальною частиною постійного протистояння між атакувальниками та захисниками. Підтримання оновлень у актуальному стані, критичне ставлення до неочікуваних звернень і багаторівневий захист залишаються найпрактичнішими способами випереджати такі загрози.