Lazarus атакует через zero-day в Windows: 421 уязвимость в августовском Patch Tuesday
Microsoft закрыла 421 уязвимость в августовском Patch Tuesday, включая zero-day CVE-2026-68820, которую Lazarus использовала для повышения привилегий до SYSTEM с июля 2026 года. Разбираем цепочку атаки и меры защиты для корпоративных ИБ-команд.
Августовский Patch Tuesday принёс 421 закрытую уязвимость в продуктах Microsoft — среди них три zero-day Windows с повышением привилегий, которые злоумышленники активно применяли в реальных атаках задолго до выхода патчей. Флагманской угрозой пакета стала CVE-2026-68820 в системном драйвере AFD.sys: прореха позволяла любому локальному пользователю с минимальным уровнем прав добраться до привилегий SYSTEM. Группировка Lazarus из КНДР задействовала эту дыру с июля 2026 года для внедрения руткита непосредственно в ядро операционной системы. Патч датирован 11 августа 2026 года — откладывать его установку нет никаких оснований.
Масштаб августовских обновлений Microsoft
Август 2026-го вошёл в историю подразделения Microsoft Security как один из самых объёмных по числу исправлений: в общей сложности устранены 421 уязвимость. Разбивка по категориям:
- 42 критические проблемы с максимальным приоритетом устранения
- 110 уязвимостей удалённого выполнения кода (RCE)
- 176 уязвимостей повышения привилегий
- 3 нулевых дня, активно эксплуатировавшихся атакующими до выхода патча
Причину столь обширного релиза Microsoft связала с введением в эксплуатацию ИИ-инструментов автоматического поиска дефектов в исходном коде — и предупредила об ожидаемом росте частоты патчей. Для служб информационной безопасности это оборачивается повышенной нагрузкой на процессы управления уязвимостями и регулярного обновления систем.
CVE-2026-68820: zero-day для повышения привилегий до SYSTEM
Центральное место в августовском наборе исправлений занял дефект типа use-after-free в компоненте AFD.sys (Windows Ancillary Function Driver for WinSock) — системном драйвере уровня ядра, отвечающем за обработку сетевых сокетов.
Техническая суть проблемы — состояние гонки между двумя параллельными потоками, претендующими на одну и ту же область сокетного состояния без надлежащей синхронизации. Пока второй поток продолжает работать с памятью, первый её освобождает. Получившийся примитив произвольного обращения к памяти ядра предоставляет локальной учётной записи с ограниченными правами прямой маршрут к привилегиям SYSTEM — абсолютному административному контролю над хостом без вовлечения каких-либо других пользователей.
| Параметр | Значение |
|---|---|
| CVE | CVE-2026-68820 |
| Класс уязвимости | Use-after-free (CWE-416) |
| Компонент | AFD.sys — Ancillary Function Driver for WinSock |
| Оценка CVSS | 7,0 (Important) |
| Результат эксплуатации | Повышение привилегий до SYSTEM |
| Затронутые системы | Windows 10, 11; Server 2012 / 2012 R2 / 2016 / 2019 / 2022 / 2025 |
| Обнаружена | Check Point Research; сообщено Microsoft 28 июля 2026 |
| Патч выпущен | 11 августа 2026 (Patch Tuesday) |
Важная особенность: для воспроизведения атаки не требуется никакого взаимодействия со стороны жертвы. Исследователи подтвердили работоспособность эксплойта на полностью актуальных инсталляциях Windows 11 вплоть до конца июля 2026 года — иными словами, под угрозой находились даже те организации, которые методично придерживались регламента обновлений, вплоть до выхода августовского пакета исправлений.
Operation Dream Job: как Lazarus выстраивала цепочку атаки
Данный эксплойт нулевого дня был взят на вооружение северокорейской группировкой Lazarus в рамках затяжной операции Operation Dream Job, стартовавшей в июле 2026 года. В прицел попали сотрудники оборонных и авиакосмических предприятий сразу нескольких стран: в Европе — Франции и Германии, в Азии — Индии, в Латинской Америке — Бразилии.
Главным вектором воздействия стала социальная инженерия: злоумышленники рассылали фиктивные письма с предложениями вакансий якобы от имени Lockheed Martin и Enveil. В роли «тестового задания» выступал вредоносный PDF-документ или подменённая версия утилиты SecurityPDF.
Последовательность заражения
- Начальный доступ — фишинговое письмо с поддельным предложением о работе, к которому прикреплён вредоносный PDF либо подменённая версия SecurityPDF
- Запуск загрузчика MISTPEN, который развёртывает бэкдор Troy с поддержкой 17 команд дистанционного управления
- Применение CVE-2026-68820 для подъёма прав текущего процесса до уровня SYSTEM
- Внедрение руткита FudModule в режим ядра Windows для сокрытия следов вредоносной деятельности от защитных механизмов
- По необходимости — установка RelayShell, превращающей скомпрометированные серверы в узлы C2-инфраструктуры
Ключевая особенность цепочки: переход от прав обычного пользователя к уровню SYSTEM проходил незаметно для стандартных защитных инструментов. FudModule изначально проектировался для маскировки вредоносных операций непосредственно в пространстве ядра — именно поэтому среды без глубокого мониторинга привилегированных сессий фиксировали взлом с критическим запозданием или не фиксировали его совсем.
Другие критические уязвимости августовского Patch Tuesday
CVE-2026-68820 — не единственная угроза августовского пакета, заслуживающая немедленного внимания служб информационной безопасности.
Два других нулевых дня
- CVE-2026-62832 (LegacyHive) — дефект Windows User Profile Service, открывающий несанкционированный доступ к реестровым данным чужих учётных записей. Дыра эксплуатировалась в целевых атаках ещё до выхода исправления.
- CVE-2026-72971 — проблема в драйвере Windows Container Isolation FS Filter Driver, применявшаяся для выхода за пределы изолированного контейнера.
RCE-уязвимости с оценкой CVSS 9,8 — без аутентификации
Четыре позиции, открывающие возможность удалённого выполнения произвольного кода при наивысших оценках критичности, не требуют ни аутентификации, ни каких-либо действий со стороны жертвы:
| CVE | Компонент | CVSS |
|---|---|---|
| CVE-2026-62878 | Windows DNS Server | 9,8 |
| CVE-2026-62893 | Windows Deployment Services | 9,8 |
| CVE-2026-62815 | Windows QUIC | 9,8 |
| CVE-2026-59124 | HPC Pack | 9,8 |
Microsoft Exchange и SharePoint
CVE-2026-62911 в Exchange Server — уязвимость, раскрытая в ходе соревнования Pwn2Own Berlin. Она позволяет обойти механизм аутентификации и получить несанкционированный доступ к содержимому почтовых ящиков. Для компаний с on-premises-развёртыванием Exchange это означает реальную угрозу раскрытия корпоративной переписки.
CVE-2026-63520 в SharePoint выступает замыкающим звеном атакующей цепочки в локальных инсталляциях: в сочетании с другими дефектами она открывает путь к полному захвату корпоративного портала.
Что означают эти атаки для корпоративной безопасности
История CVE-2026-68820 раскрывает типичную механику современных APT-кампаний: эскалация привилегий — второй акт нападения, превращающий скромный плацдарм в полный контроль над системой. Именно по этой схеме действовала Lazarus: фишинговый приём обеспечивал первоначальный доступ, а дыра нулевого дня в Windows переводила взломанный аккаунт на уровень SYSTEM.
Проникнув в корпоративную сеть под видом рядового пользователя, атакующий задействует подобный дефект для подъёма прав и фактически становится невидимым для стандартных защитных инструментов. FudModule проектировался специально для маскировки активности в пространстве ядра: его присутствие делает штатный антивирус и стандартные журналы событий практически бесполезными для обнаружения угрозы.
Практические меры для ИБ-службы
- Установить августовский пакет обновлений Microsoft вне очереди — в первую очередь на рабочих станциях Windows 10/11 и серверах. Когда в реальных атаках задействован нулевой день, окно тестирования перед раскаткой патча не должно превышать двух недель.
- Поставить обновление Exchange и DNS-серверов на первое место в очереди — CVE-2026-62911 и CVE-2026-62878 дают атакующим возможность захватить системы без малейшей аутентификации.
- Проверить соответствие инфраструктуры принципу минимальных привилегий — для эксплуатации CVE-2026-68820 достаточно любого локального доступа к машине. Чем ограниченнее права скомпрометированного аккаунта, тем меньше площадь потенциального поражения.
- Провести дополнительный тренинг по распознаванию атак через социальную инженерию — Operation Dream Job начиналась с поддельных писем от рекрутеров. В группе риска традиционно оказываются кадровики, исследователи и специалисты по закупкам.
- Настроить обнаружение аномальных привилегированных событий — любой переход к SYSTEM от нетипичного процесса или аккаунта без соответствующих полномочий должен немедленно порождать инцидент в SIEM.
- Установить контроль загрузки драйверов — FudModule работал как руткит на уровне ядра. Белые списки допустимых драйверов и обязательная проверка цифровых подписей заметно снижают риск аналогичного заражения.
Частые вопросы
Кого касается уязвимость CVE-2026-68820?
Уязвимость затрагивает все редакции Windows 10 и Windows 11, а также Windows Server версий 2012, 2012 R2, 2016, 2019, 2022 и 2025. Исправление вошло в состав регулярного Patch Tuesday от 11 августа 2026 года и доступно через стандартный механизм Windows Update.
Нужен ли физический доступ к компьютеру для эксплуатации CVE-2026-68820?
Нет, физическое присутствие у машины не нужно. Для атаки достаточно любой формы локального сеанса: удалённый рабочий стол (RDP), корпоративный VPN-туннель или уже исполняющийся вредоносный код. Это делает данный дефект особенно актуальным на стадии постэксплуатации — когда начальный доступ уже получен через фишинговое письмо или заражённый файл.
Как обнаружить попытки повышения привилегий через AFD.sys?
Среди характерных признаков: нетипичная эскалация прав от учётных записей без соответствующих полномочий, аномальная активность ядра со стороны нехарактерных процессов, попытки установить незнакомые или неподписанные драйверы. Инструменты класса PAM и SIEM позволяют выявить подобные аномалии в режиме реального времени и оперативно отреагировать на инцидент.
Что такое Operation Dream Job и кто её цели?
Operation Dream Job — продолжительная кибершпионская кампания, приписываемая северокорейской Lazarus: участники группы рассылают специалистам оборонной, авиакосмической и технологической сфер фальшивые приглашения на работу. В 2026 году в прицел попали организации из Франции, Германии, Индии и Бразилии.
Достаточно ли MFA для защиты от атак на повышение привилегий?
MFA эффективно блокирует вектор компрометации учётных данных, однако бессильна против эскалации прав, когда злоумышленник уже находится внутри периметра. Зрелая стратегия защиты выстраивается эшелонировано: MFA + принцип наименьших привилегий + управление привилегированным доступом (PAM) + поведенческая аналитика пользователей.
Итог
Операция Lazarus с использованием CVE-2026-68820 — образцовая демонстрация многоэтапной атаки: методы социальной инженерии формируют первоначальный плацдарм, zero-day Windows с повышением привилегий превращает его в полный контроль над системой, а руткит на уровне ядра стирает следы присутствия. Ни одна из перечисленных фаз не нейтрализуется каким-то одним защитным инструментом.
Август 2026-го в очередной раз подчёркивает: своевременный патчинг остаётся обязательным условием, но лишь отправной точкой, а не финальным рубежом защиты. Стоит закрыть одну CVE, как атакующие смещают акцент на следующую — гонка не прекращается.
Реальная устойчивость к атакам такого класса складывается из двух компонентов: строгого контроля над тем, кто, когда и на каком основании получает расширенные права, — и способности своевременно обнаружить аномалию и отреагировать на неё прежде, чем руткит успеет укорениться в ядре системы.
Если вы хотите оценить, насколько ваша инфраструктура защищена от сценариев повышения привилегий и как выстроен контроль привилегированных учётных записей, — разговор об аудите системы управления доступом со специалистами в области корпоративной ИБ будет вполне обоснованным следующим шагом.