Microsoft випустила виправлення для вразливості нульового дня в Windows, яку вже активно використовували в реальних атаках для встановлення шкідливого програмного забезпечення, пов’язаного з Lazarus — північнокорейським хакерським угрупованням, що діє за підтримки держави. Вада, пов’язана з використанням пам’яті після звільнення (use-after-free), дозволяла зловмисникам отримувати глибший доступ до скомпрометованих систем, перш ніж встановити руткіт, призначений для непомітного утримання присутності. Якщо ви давно не оновлювали Windows, це саме той патч, який не варто відкладати.

Що робить уразливість нульового дня в Windows

Уразливість use-after-free виникає, коли програма продовжує використовувати ділянку пам’яті після того, як її вже було звільнено для інших потреб. На практиці це створює можливість для зловмисників маніпулювати тим, як система обробляє цю пам’ять, що часто дозволяє їм виконувати власний код із підвищеними привілеями. У Windows така вада може означати різницю між обмеженим доступом зловмисника до машини та майже повним контролем над нею.

Оскільки ця вразливість була нульового дня — тобто її активно експлуатували ще до того, як Microsoft випустила виправлення, — будь-хто, хто використовував неоновлену версію Windows протягом періоду експлуатації, потенційно перебував під загрозою. Уразливості нульового дня особливо небезпечні саме тому, що про них немає попереднього попередження. Захисники не можуть виправити те, про що не знають, що воно зламане, тому і зловмисники, і дослідники безпеки змагаються за те, щоб першими знаходити такі вади. Windows і супутній браузер Edge залишаються частими цілями в цих перегонах. На Pwn2Own Berlin 2026 дослідники продемонстрували кілька робочих експлойтів проти обох продуктів, що нагадує: свіжі вразливості в основному програмному забезпеченні Microsoft з’являються майже постійно.

Як Lazarus використовує її для розгортання руткіта

Після того як зловмисники експлуатували ваду use-after-free, вони використали отриманий доступ для розгортання руткіта, пов’язаного з Lazarus. Руткіт — це категорія шкідливого ПЗ, створена спеціально для того, щоб приховувати себе та утримувати контроль над системою на глибокому, часто на рівні ядра, рівні, що значно ускладнює його виявлення стандартними антивірусними засобами або навіть IT-адміністраторами. Lazarus має довгу історію проведення фінансово мотивованих і шпигунських кампаній, а його інструментарій зазвичай є складним, добре забезпеченим ресурсами та створеним для довготривалого доступу, а не для швидкої крадіжки «взяв і втік».

Таке поєднання важливе: уразливість нульового дня забезпечує початкову точку опори, а руткіт перетворює цю точку опори на щось довготривале. Зловмисникам недостатньо просто проникнути — вони хочуть залишатися в системі непомітно якомога довше.

Чому закріплення руткіта в системі — більша загроза, ніж звичайне шкідливе ПЗ

Більшість заражень шкідливим ПЗ зрештою помічають — через незвичну поведінку системи, спрацювання захисного програмного забезпечення на підозрілі файли або сплеск вихідного мережевого трафіку. Руткіти створені саме для того, щоб уникати такого виявлення. Працюючи на низькому рівні операційної системи, іноді навіть нижче, ніж туди заглядають звичайні засоби безпеки, руткіт може дозволити зловмиснику спостерігати за активністю, викрадати дані або переміщуватися мережею впродовж тривалого часу, не викликаючи тривог.

Саме ця закріпленість відрізняє вторгнення на основі руткіта від звичайного зараження шкідливим ПЗ. Типове шкідливе ПЗ можна видалити скануванням і перезавантаженням. Добре прихований руткіт може повністю пережити такі заходи з усунення, тому дослідники безпеки розглядають розгортання руткітів як серйозну ескалацію, а не просто як ще один пункт у звіті про загрози.

Патч негайно: кроки для захисту системи та зменшення вразливості

Microsoft уже випустила патч для цієї вразливості, тому найважливіша дія для будь-якого користувача Windows очевидна: негайно оновіться. Відкрийте Windows Update, перевірте наявність останніх оновлень безпеки та встановіть їх без зволікань. Надалі варто ввімкнути автоматичні оновлення, щоб майбутні виправлення не залишалися невстановленими.

Окрім цього окремого патча, цей інцидент є гарною нагодою переглянути ширшу гігієну безпеки. Тримайте засоби захисту кінцевих точок увімкненими й оновленими, адже навіть якщо руткіт важко виявити, сучасне захисне програмне забезпечення постійно оновлюється, щоб виявляти відомі індикатори. Обмеження використання облікових записів рівня адміністратора для повсякденних завдань також зменшує шкоду, якої може завдати успішний експлойт, оскільки багато атак із підвищенням привілеїв залежать саме від отримання підвищеного доступу.

Що це означає для вас

Для більшості домашніх користувачів і малого бізнесу ця конкретна кампанія Lazarus навряд чи стане прямою ціллю, але основний урок є універсальним. Уразливості нульового дня знаходять і експлуатують постійно, і своєчасне встановлення патчів є одним із небагатьох заходів захисту, які стабільно працюють майже в будь-якому сценарії загроз. Багаторівневий захист, зокрема шифрування та моніторинг мережевого трафіку, використання надійного VPN у незнайомих або публічних мережах, а також відокремлення чутливих пристроїв від звичайного вебсерфінгу — усе це знижує ймовірність того, що одна вразливість перетвориться на повноцінну компрометацію.

Якщо дивитися ширше, жоден окремий патч, хоч би яким важливим він був, не є постійним виправленням. Нові вразливості в Windows і Edge продовжують знаходити на таких заходах, як Pwn2Own Berlin 2026, що підкреслює: операційна система, на яку більшість людей покладається щодня, перебуває під постійною пильною увагою як захисників, так і зловмисників.

Негайна дія проста: оновіть свої Windows-системи зараз, якщо ще цього не зробили. Окрім цього, сприймайте це як нагадування тримати автоматичні оновлення ввімкненими, звести до мінімуму непотрібні адміністративні привілеї та поєднувати хороші звички встановлення патчів із багаторівневим мережевим захистом, щоб один пропущений патч не став відчиненими дверима.