Chuyện gì đã xảy ra: Lazarus và CVE-2026-68820
Một lỗ hổng zero-day mới trên Windows 11 đang bị khai thác tích cực bên ngoài thực địa, và nhóm đứng sau nó là cái tên quen thuộc trong giới tin tặc có liên hệ với nhà nước: Lazarus. Lỗ hổng, được định danh CVE-2026-68820, nằm bên trong AFD.sys, Trình điều khiển chức năng phụ trợ cho WinSock mà Windows dựa vào để xử lý giao tiếp socket mạng ở cấp nhân. Theo báo cáo, khai thác này được nhắm mục tiêu chính xác, kiểm tra riêng các bản dựng Windows 11 24H2 và 25H2 trước khi kích hoạt, điều này cho thấy những kẻ tấn công đã nghiên cứu kỹ hệ thống nào đáng nhắm đến.
Mục tiêu của khai thác này là leo thang đặc quyền. Một khi được kích hoạt, nó cho phép kẻ tấn công vốn đã có chỗ đứng trên máy nâng quyền truy cập lên cấp SYSTEM, tầng đặc quyền cao nhất trong Windows. Đó là một bước nhảy đáng kể: quyền truy cập SYSTEM nghĩa là kẻ tấn công có thể vượt qua hầu hết các hạn chế ngăn cách tài khoản người dùng thông thường với toàn quyền kiểm soát hệ điều hành.
Vì sao AFD.sys liên tục xuất hiện
Nếu cái tên AFD.sys nghe quen thuộc thì đúng vậy. Chính driver này đã từng là mục tiêu lặp lại của Lazarus và các tác nhân đe dọa tương tự, và Microsoft trước đây từng phải vá một lỗ hổng zero-day trên Windows liên quan đến rootkit của Lazarus khai thác một điểm yếu liên quan. Mô hình này cho thấy: các driver cấp nhân như AFD.sys nằm sâu trong hệ điều hành, xử lý lượng lớn lưu lượng mạng cấp thấp, và đủ phức tạp để lỗi có thể tồn tại nhiều năm trước khi bị phát hiện bị lạm dụng.
Đây cũng không phải lần đầu tiên Windows 11 đối mặt với một lỗ hổng zero-day mới ngay sau một chu kỳ vá. Đầu năm nay, một lỗ hổng zero-day mới trên Windows 11 xuất hiện chỉ vài ngày sau Patch Tuesday tháng 7, và các nhà nghiên cứu cũng đã trình diễn các khai thác thực tế Windows 11 và Edge tại Pwn2Own Berlin 2026. Không điều nào trong số này có nghĩa Windows 11 mong manh một cách bất thường. Nó phản ánh thực tế rằng một hệ điều hành hiện đại được hàng trăm triệu người dùng là mục tiêu thường xuyên, và các nhóm tinh vi luôn dò tìm kẽ hở tiếp theo.
Hệ quả về quyền riêng tư của quyền truy cập cấp SYSTEM
Khía cạnh quyền riêng tư ở đây quan trọng không kém khía cạnh kỹ thuật. Đặc quyền SYSTEM không chỉ là chạy lệnh với ít hạn chế hơn. Chúng cho phép kẻ tấn công đọc và sửa đổi gần như mọi thứ trên thiết bị: dữ liệu phiên trình duyệt, thông tin đăng nhập đã lưu, các tệp được lưu đệm cục bộ và cấu hình phần mềm bảo mật. Trên một máy bị xâm nhập, mức truy cập đó cũng có thể được dùng để vô hiệu hóa hoặc can thiệp vào các công cụ bảo mật, chặn lưu lượng mạng, hoặc âm thầm theo dõi những gì người dùng làm, bao gồm kết nối VPN, truy vấn DNS và lưu lượng khác mà mọi người thường cho rằng được bảo vệ chỉ vì mã hóa được bật.
Mã hóa bảo vệ dữ liệu khi đang truyền và khi lưu trữ, nhưng nó không bảo vệ trước kẻ tấn công đã chiếm quyền điều khiển hệ điều hành bên dưới lớp mã hóa. Đó là rủi ro thực sự của lỗi leo thang đặc quyền như thế này: nó không cần phá vỡ VPN hay bảo mật trình duyệt của bạn, nó chỉ cần chui xuống bên dưới chúng.
Lazarus có tiền sử kết hợp các khai thác kỹ thuật như thế này với kỹ thuật xã hội, bao gồm lời mời làm việc giả và tiếp cận qua nhà tuyển dụng để giành quyền truy cập ban đầu vào thiết bị của mục tiêu, như đã thấy trong chiến dịch Operation Dream Job nhắm vào các công ty quốc phòng và hàng không vũ trụ đang diễn ra của nhóm. Một khai thác cấp nhân thường là giai đoạn thứ hai của cuộc tấn công, không phải giai đoạn đầu, và đây là lời nhắc hữu ích rằng thỏa hiệp ban đầu thường bắt đầu bằng thứ đơn giản hơn nhiều, như một email thuyết phục hoặc tệp đính kèm độc hại.
Điều này có ý nghĩa gì với bạn
Với hầu hết người dùng Windows 11 thông thường, rủi ro trước mắt từ lỗ hổng zero-day Windows 11 cụ thể này là hạn chế. Lazarus và các nhóm tương tự có xu hướng tập trung các công cụ tiên tiến nhất vào các mục tiêu giá trị cao: cơ quan chính phủ, nhà thầu quốc phòng, tổ chức tài chính và các tổ chức nghiên cứu. Dù vậy, các lỗ hổng zero-day như CVE-2026-68820 thường dần được tích hợp vào các bộ công cụ rộng hơn, vì vậy vẫn đáng để nghiêm túc phòng tránh ngay cả khi hôm nay bạn không phải mục tiêu rõ ràng.
Cho đến khi Microsoft phát hành bản vá chính thức, hiện chưa có bản vá trực tiếp nào để áp dụng. Biện pháp phòng thủ hiệu quả nhất lúc này là giảm khả năng kẻ tấn công có được chỗ đứng ban đầu cần thiết để khai thác lỗ hổng ngay từ đầu.
Các biện pháp nên thực hiện
- Hãy bật Windows Update và thường xuyên kiểm tra các bản cập nhật để nhận bản vá ngay khi Microsoft phát hành.
- Hãy thận trọng với các lời mời làm việc không được yêu cầu, tin nhắn từ nhà tuyển dụng và tệp đính kèm bất ngờ, vì đây vẫn là những điểm xâm nhập phổ biến của các nhóm như Lazarus.
- Sử dụng phần mềm bảo mật điểm cuối uy tín có thể cảnh báo các nỗ lực leo thang đặc quyền bất thường, không chỉ các chữ ký phần mềm độc hại đã biết.
- Hạn chế dùng tài khoản quản trị viên cho công việc hằng ngày, vì tài khoản người dùng chuẩn thu hẹp những gì kẻ tấn công có thể làm ngay cả sau khi có được chỗ đứng.
- Nếu bạn làm việc trong lĩnh vực bị các nhóm có liên hệ nhà nước nhắm đến, chẳng hạn quốc phòng hoặc hàng không vũ trụ, hãy coi đây là lời nhắc rà soát quy trình giám sát điểm cuối và quản lý bản vá thay vì chờ khuyến cáo chính thức.
Các lỗ hổng zero-day ảnh hưởng đến thành phần lõi của Windows gây lo ngại, nhưng chúng cũng là một phần bình thường của cuộc giằng co liên tục giữa kẻ tấn công và người phòng thủ. Luôn cập nhật, nghi ngờ các tiếp cận bất ngờ và phân lớp công cụ bảo mật vẫn là những cách thiết thực nhất để đi trước các mối đe dọa như thế này.


 cho thấy cách khách du lịch có thể trở thành mục tiêu. Chúng tôi cũng đã đưa tin về [cảnh báo của Microsoft về tin tặc Nga trên các mạng Wi-Fi khách sạn](/en/microsoft-warns-of-russian-hackers-on-hotel-wi-fi-networks), liên quan đến thông tin đăng nhập Microsoft 365 bị đánh cắp và mã độc được đẩy tới máy tính Windows. Một cảnh báo khác đề cập đến [cuộc tấn công Wi-Fi giả mạo Storm-2945 nhắm vào khách du lịch](/en/microsoft-warns-of-storm-2945-fake-wi-fi-attack-on-travelers).
Những trường hợp đó cho thấy nơi một đường hầm mã hóa có thể giúp ích: trên Wi-Fi chia sẻ hoặc không đáng tin cậy, nó khiến những người khác trên mạng khó rình mò lưu lượng của bạn hơn. Chúng cũng cho thấy nơi nó không đủ. Nếu bạn nhập thông tin đăng nhập vào một trang đăng nhập giả mạo trông thuyết phục hoặc cài đặt mã độc, mã hóa trên đường truyền sẽ không cứu được bạn.
## Những điểm chính cần ghi nhớ
Cảnh báo về NeedyMantis là lời nhắc rằng truy cập dai dẳng mới là mối đe dọa thực sự: âm thầm, kiên nhẫn và khó phát hiện. Hãy củng cố những gì bạn kiểm soát được. Dùng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, thận trọng trên các mạng công cộng, và dùng kết nối mã hóa khi bạn không thể tin tưởng Wi-Fi. Kết hợp những thói quen đó với sự hoài nghi đối với các thông điệp bất ngờ, và bạn sẽ ở vào vị thế tốt hơn nhiều nếu một tổ chức nắm giữ dữ liệu của bạn từng bị xâm phạm.](/api/img?p=articles%2F7669%2Fimage-0.jpg&w=640)

