Насичений тиждень для команд із безпеки Windows
Останній дайджест LeakWatch за 33-й календарний тиждень 2026 року вміщує багато в одному звіті: активно експлуатований Windows zero-day, нові вразливості на рівні апаратного забезпечення в чипах AMD та Intel, а також два сімейства шкідливого програмного забезпечення, які поширюються. Якщо ви керуєте ПК з Windows вдома або на роботі, це той тиждень, коли встановлення виправлень не може чекати наступних спокійних вихідних.
Головна новина — CVE-2026-68820, вразливість Windows, яку зловмисники вже використовують у реальних атаках. Оцінка LeakWatch пов'язує її з проблемами, суміжними з апаратним забезпеченням, у firmware-довіреному платформному модулі AMD (fTPM), а також окремими вразливостями Intel, плюс активністю програм-вимагачів Gunra та новішого штаму під назвою WindRelay. Жодна з цих загроз не існує ізольовано. Разом вони описують багаторівневу поверхню атаки: проникнення через програмну помилку, глибше проникнення з використанням слабких місць, пов'язаних із апаратним забезпеченням, а потім розгортання шкідливого програмного забезпечення всередині системи.
Що таке CVE-2026-68820 і чому її активно експлуатують
CVE-2026-68820 — це вразливість підвищення привілеїв. Простими словами, вона дозволяє зловмиснику, який уже має певний доступ до машини, навіть обмежений, підвищити його до значно вищих системних привілеїв. Ця відмінність важлива. Помилки підвищення привілеїв рідко потрапляють у заголовки так, як вразливості віддаленого виконання коду, але саме вони є тим типом вразливостей, які перетворюють незначний компроміс на повний контроль над пристроєм.
Що робить цю вразливість терміновою — це те, що вона не теоретична. LeakWatch підтверджує активну експлуатацію, тобто реальні зловмисники використовують її проти реальних цілей просто зараз, а не лише дослідники, які демонструють код підтвердження концепції. Наш попередній звіт про CVE-2026-68820 та її зв'язок із драйвером AFD.sys у Windows 11 глибше заглиблюється в технічні механізми зловживання цією вразливістю, включаючи її зв'язок із пов'язаною з державою групою Lazarus, яка має історію поєднання Windows zero-day із соціальною інженерією, зокрема схемами з фейковими пропозиціями роботи, розробленими для того, щоб спочатку доставити шкідливий код на машину жертви.
Як вразливості AMD-fTPM та Intel посилюють ризик
Те, що відрізняє звіт LeakWatch цього тижня від звичайного попередження про виправлення, — це апаратний аспект. AMD-fTPM реалізує функціональність довіреного платформного модуля у прошивці, а не в окремому чіпі, і на нього покладаються такі речі, як ключі шифрування дисків і перевірка безпечного завантаження. Помилка тут впливає не лише на один застосунок; вона може підірвати якір довіри, від якого залежать інші функції безпеки. LeakWatch також позначає окремі вразливості Intel у тому ж періоді оцінки.
Практичне занепокоєння — це багатошаровість. Помилка підвищення привілеїв Windows, як-от CVE-2026-68820, дає зловмиснику шлях усередину та вгору. Слабкість у fTPM або прошивці Intel може дати тому ж зловмиснику спосіб закріпитися глибше, потенційно переживаючи перевстановлення або уникаючи інструментів виявлення, які припускають, що апаратний корінь довіри є надійним. Індивідуально кожна вразливість серйозна. Разом вони описують ланцюг атак, який переходить від операційної системи до прошивки, що набагато складніше виявити звичайними інструментами безпеки.
Gunra та WindRelay: що вони роблять після проникнення
Коли зловмисники отримують підвищений доступ, їм потрібне корисне навантаження, і саме тут з'являються Gunra та WindRelay. Gunra діє як загроза-вимагач, шифруючи або викрадаючи дані для вимагання — бізнес-модель, яка стала стандартом для кіберзлочинних груп в останні роки, як видно з інших операцій ransomware-as-a-service, таких як Eclipse, які знижують бар'єр входу для афіліатів. WindRelay позначено як новіше сімейство шкідливого програмного забезпечення в тому ж звіті, і його поява поруч із активно експлуатованим zero-day нагадує, що злочинні групи швидко діють, щоб скористатися свіжими вразливостями, поки захисники не завершили встановлення виправлень.
Це поєднання помилки підвищення привілеїв із розгортанням програм-вимагачів — не нова територія. Зловмисники демонстрували подібні схеми раніше, зокрема кампанії з крадіжки облікових даних через скомпрометовані Wi-Fi-мережі, які дають їм початковий доступ, необхідний перед розгортанням додаткових інструментів. Спільна нитка завжди одна й та сама: отримати доступ, підвищити привілеї, а потім монетизувати доступ.
Невідкладні кроки для захисту вашого ПК з Windows цього тижня
Вам не потрібно бути професіоналом із безпеки, щоб зменшити свою вразливість цього тижня. Ось практичний контрольний список:
- Встановіть останні оновлення безпеки Windows якомога швидше. Цикл Patch Tuesday від Microsoft уже усунув CVE-2026-68820 разом із сотнями інших виправлень; відкладання встановлення залишає двері відчиненими.
- Перевірте наявність оновлень прошивки та BIOS від виробника вашого ПК, особливо якщо ваша система використовує процесори AMD або Intel, які охоплені вразливостями, згаданими цього тижня.
- Увімкніть автоматичні оновлення для Windows та вашого антивірусу або інструменту захисту кінцевих точок, щоб майбутні критичні виправлення розгорталися без ручного втручання.
- Зробіть резервні копії важливих файлів в офлайн- або хмарне місце, яке не постійно підключене до вашого основного пристрою, що обмежує шкоду, яку можуть завдати програми-вимагачі, як-от Gunra.
- Скептично ставтеся до небажаних пропозицій роботи, повідомлень від рекрутерів або неочікуваних вкладень — це поширений спосіб доставки такого типу zero-day експлуатації, як описано тут.
Що це означає для вас
Для більшості домашніх користувачів та малих підприємств висновок — не паніка, а швидкі дії. Активно експлуатовані вразливості, як-от CVE-2026-68820, небезпечні саме тому, що зловмисники вже знають, як їх використовувати, поки багато систем залишаються без виправлень. Додаткова складність проблем із AMD-fTPM та прошивкою Intel означає, що навіть після встановлення виправлень для самої Windows перевірка оновлень прошивки важливіша, ніж зазвичай. А з групами програм-вимагачів, як-от Gunra, та новим шкідливим програмним забезпеченням, як-от WindRelay, готовими увійти після отримання доступу, різниця між звичайним Patch Tuesday та дорогим інцидентом часто зводиться до того, наскільки швидко застосовуються оновлення.
Підсумкові висновки
Висновки LeakWatch цього тижня підкреслюють закономірність, яку варто пам'ятати: вразливості програмного забезпечення та прошивки рідко залишаються окремо від шкідливого програмного забезпечення, яке їх експлуатує. Ставтеся до виправлення Windows zero-day CVE-2026-68820 як до пріоритету, а не необов'язкового оновлення, і поєднуйте його з перевіркою прошивки для систем AMD та Intel. Тримайте резервні копії актуальними, будьте пильні щодо фішингових приманок і переконайтеся, що автоматичні оновлення справді увімкнені. Жоден із цих кроків не потребує просунутих технічних навичок, але разом вони закривають саме ті прогалини, для експлуатації яких створені загрози цього тижня.




