Windows 安全团队忙碌的一周

最新的 LeakWatch 2026 年第 33 个日历周汇总报告内容非常丰富:一个正在被积极利用的 Windows 零日漏洞、AMD 和 Intel 芯片的新硬件级缺陷,以及两个正在传播的恶意软件家族。如果你在家或工作中管理 Windows 电脑,这周的情况意味着补丁更新不能再拖到下一个安静的周末。

头条新闻是 CVE-2026-68820,这是一个攻击者已经在野外利用的 Windows 漏洞。LeakWatch 的评估将其与 AMD 基于固件的可信平台模块(fTPM)相关的硬件邻近问题以及单独的 Intel 漏洞联系在一起,同时还涉及勒索软件组织 Gunra 和一个名为 WindRelay 的较新变种的活跃情况。这些威胁都不是孤立存在的。它们共同描述了一个分层的攻击面:通过软件漏洞进入,利用与硬件相关的弱点深入渗透,然后在内部部署恶意软件。

CVE-2026-68820 是什么以及为何被积极利用

CVE-2026-68820 是一个权限提升漏洞。通俗地说,它允许已经对机器有一定控制权(即使是有限的控制权)的攻击者升级到更高的系统权限。这种区别很重要。权限提升漏洞很少像远程代码执行漏洞那样登上头条,但它们恰恰是那种能将轻微入侵转变为完全控制设备的漏洞类型。

这个漏洞之所以紧急,是因为它不是理论上的。LeakWatch 确认存在主动利用行为,这意味着真正的攻击者现在正在针对真实目标使用它,而不仅仅是研究人员在演示概念验证代码。我们早前关于 CVE-2026-68820 及其与 Windows 11 中 AFD.sys 驱动程序的关联 的报道更深入地探讨了该漏洞被滥用的技术机制,包括其与国家级关联组织 Lazarus 集团的联系,该组织有将 Windows 零日漏洞 与社会工程学相结合的记录,包括 虚假工作机会计划,这些计划旨在首先将恶意代码植入受害者的机器。

AMD-fTPM 和 Intel 漏洞如何加剧风险

本周 LeakWatch 报告与常规补丁公告的不同之处在于硬件角度。AMD-fTPM 在固件中实现可信平台模块功能,而非使用专用芯片,它被用于磁盘加密密钥和安全启动验证等操作。这里的缺陷不仅影响单个应用程序;它可能破坏其他安全功能所依赖的信任锚点。LeakWatch 还在同一评估窗口中指出了单独的 Intel 漏洞。

实际关注点是分层性。像 CVE-2026-68820 这样的 Windows 权限提升漏洞为攻击者提供了进入和提升的途径。fTPM 或 Intel 固件中的弱点可以让同一攻击者更深入地持久化,可能在被重装系统后仍然存活,或者规避那些假设硬件信任根是稳固的检测工具。单独来看,每个漏洞都很严重。综合起来,它们描述了一条从操作系统到固件的攻击链,这是普通安全工具更难发现的。

Gunra 和 WindRelay:进入后做什么

一旦攻击者获得提升的权限,他们就需要载荷,这就是 Gunra 和 WindRelay 发挥作用的地方。Gunra 作为勒索软件威胁运作,加密或窃取数据以进行勒索,这种商业模式近年来已成为网络犯罪组织的默认方式,其他勒索软件即服务运营如 Eclipse 也降低了附属机构的进入门槛。WindRelay 在同一报告中被标记为一个较新的恶意软件家族,它与被积极利用的零日漏洞同时出现提醒我们,犯罪组织会在防御者完成修补之前迅速利用新漏洞。

这种权限提升漏洞与勒索软件部署的结合并非新领域。攻击者此前已表现出类似模式,包括 通过受感染的 Wi-Fi 网络进行的凭据窃取活动,这些活动为他们提供了部署进一步工具所需的初始访问权限。共同的主线总是一样的:获得立足点,提升权限,然后变现访问权。

本周保护 Windows PC 的即时步骤

你不需要成为安全专家就能在本周降低风险暴露。这里有一个实用的清单:

  • 尽快安装最新的 Windows 安全更新。微软的补丁星期二周期已经解决了 CVE-2026-68820 以及数百个其他修复;延迟安装窗口会让门保持敞开。
  • 检查 PC 制造商的固件和 BIOS 更新,特别是如果你的系统使用本周提到的漏洞所涉及的 AMD 或 Intel 处理器。
  • 为 Windows 和你的防病毒或端点保护工具启用自动更新,以便未来的关键补丁无需手动干预即可部署。
  • 将重要文件备份到不与主设备永久连接的离线或云位置,这可以限制 Gunra 等勒索软件造成的损害。
  • 对未经请求的工作机会、招聘人员消息或意外附件保持警惕,这是此处描述的零日漏洞利用的常见传递方式。

这对你意味着什么

对于大多数家庭用户和小型企业来说,关键在于不要恐慌,而是立即行动。像 CVE-2026-68820 这样被积极利用的漏洞之所以危险,正是因为攻击者已经知道如何使用它们,而许多系统仍未修补。AMD-fTPM 和 Intel 固件问题增加的复杂性意味着,即使你修补了 Windows 本身,检查固件更新也比平时更重要。而随着 Gunra 等勒索软件组织和 WindRelay 等新恶意软件在获得访问权限后随时准备行动,常规补丁星期二与代价高昂的安全事件之间的区别往往归结为更新应用的速度。

最终要点

本周 LeakWatch 的发现强调了一个值得记住的模式:软件和固件漏洞很少与利用它们的恶意软件分开存在。将 Windows 零日漏洞 CVE-2026-68820 补丁视为优先事项,而非可选更新,并配合对 AMD 和 Intel 系统的固件检查。保持备份最新,对钓鱼式诱饵保持警惕,并确保自动更新确实已开启。这些步骤都不需要高级技术技能,但综合起来,它们恰好关闭了本周威胁所针对的漏洞。