事件经过:Lazarus 与 CVE-2026-68820

一种新的 Windows 11 零日漏洞正在野外被积极利用,其背后的组织是与国家有关联的黑客圈子中一个熟悉的名字:Lazarus。该漏洞编号为 CVE-2026-68820,存在于 AFD.sys 中——这是 Windows 依赖的 WinSock 辅助功能驱动程序,用于在内核层面处理网络套接字通信。根据报道,该漏洞利用经过精确瞄准,会在触发前专门检查 Windows 11 24H2 和 25H2 版本,这表明攻击者已经做了功课,知道哪些系统值得下手。

该漏洞利用的目标是权限提升。一旦触发,它能让已经在机器上获得一定立足点的攻击者将访问权限提升到 SYSTEM 级别,也就是 Windows 中最高的权限层级。这是一个实质性的跃升:拥有 SYSTEM 访问权限意味着攻击者可以绕过大多数将普通用户账户与操作系统完全控制权隔离开来的限制。

为什么 AFD.sys 不断出现

如果 AFD.sys 这个名字听起来熟悉,那应该的。这个驱动程序一直是 Lazarus 及类似威胁行为者反复攻击的目标,微软此前也曾不得不修补一个与 Lazarus rootkit 相关的 Windows 零日漏洞,该漏洞利用了一个相关弱点。这一模式很能说明问题:像 AFD.sys 这样的内核级驱动程序深藏在操作系统中,处理大量底层网络流量,而且足够复杂,以至于漏洞可能在多年后才被有人发现遭到滥用。

这也不是 Windows 11 第一次在补丁周期后不久就面临新的零日漏洞。今年早些时候,一个新的 Windows 11 零日漏洞在 7 月“补丁星期二”几天后出现,研究人员还另外演示了在 Pwn2Own Berlin 2026 上成功利用 Windows 11 和 Edge 的零日漏洞。这些并不意味着 Windows 11 格外脆弱。它反映了一个现实:一个被数亿人使用的现代操作系统始终是攻击目标,而老练的组织总是在寻找下一个突破口。

SYSTEM 级别访问对隐私的影响

这里的隐私问题和技术问题同样重要。SYSTEM 权限不仅仅是可以用更少限制运行命令。它让攻击者能够读取和修改设备上几乎任何内容:浏览器会话数据、已保存的凭据、本地缓存文件以及安全软件配置。在受感染的机器上,这种级别的访问权限还可能被用来禁用或篡改安全工具、拦截网络流量,或者悄悄监视用户的行为,包括 VPN 连接、DNS 查询以及人们通常仅因为有加密就认为受到保护的其他流量。

加密保护的是传输中和静态的数据,但它无法抵御已经控制其底层操作系统的攻击者。这正是此类权限提升漏洞的真正风险所在:它不需要破解你的 VPN 或浏览器的安全性,只需要钻到它们下面。

Lazarus 有将此类技术漏洞利用与社会工程结合起来的前科,包括利用虚假职位邀请和招聘人员接触来获得对目标设备初始访问权限,这一点在该组织针对国防和航空航天公司的“梦想工作”行动中就有体现。内核级漏洞利用通常是攻击的第二阶段,而不是第一阶段,这是一个有用的提醒:最初的失陷通常始于简单得多的东西,比如一封令人信服的电子邮件或一个恶意附件。

这对你意味着什么

对于大多数日常 Windows 11 用户来说,这个特定 Windows 11 零日漏洞带来的直接风险有限。Lazarus 及类似组织倾向于把最先进的工具集中在高价值目标上:政府机构、国防承包商、金融机构和研究机构。话虽如此,像 CVE-2026-68820 这样的零日漏洞会随着时间推移被整合进更广泛的工具包中,因此即使你今天不是明显的目标,也值得认真对待。

在微软发布官方修复之前,没有可直接应用的补丁。目前最有效的防御是降低攻击者首先获得利用该缺陷所需的初始立足点的几率。

可行的应对措施

  • 保持 Windows Update 开启并定期检查更新,以便在微软发布补丁后立即收到。
  • 对主动提供的职位邀请、招聘人员消息和意外附件保持警惕,因为这些仍然是 Lazarus 等组织的常见入口。
  • 运行信誉良好的端点安全软件,以便能够标记异常权限提升尝试,而不仅仅是已知恶意软件签名。
  • 限制日常任务中使用管理员账户,因为标准用户账户即使在攻击者获得立足点后也能缩小其可操作范围。
  • 如果你所在的行业被国家关联组织列为目标,例如国防或航空航天,请将此事视为检查端点监控和补丁管理流程的提醒,而不是等待正式公告。

影响 Windows 核心组件的零日漏洞令人不安,但它们也是攻击者与防御者之间持续攻防的常态。及时更新、质疑意外联系以及分层使用安全工具,仍然是领先于此类威胁的最实用方法。