Коротко: С 7 июля по 11 августа 2026 года северокорейская группировка Lazarus тайно эксплуатировала уязвимость нулевого дня CVE-2026-68820 в ядре Windows, получая полные привилегии SYSTEM и устанавливая руткит FudModule 3.1. Руткит отключает защитные механизмы Windows изнутри и невидим для большинства антивирусных продуктов. Патч уже вышел — установите обновление Windows немедленно.
Что произошло
11 августа 2026 года, в рамках ежемесячного «вторника патчей», Microsoft закрыла уязвимость CVE-2026-68820 — критическую брешь в системном драйвере afd.sys (Ancillary Function Driver для Windows Sockets). В тот же день исследователи Check Point Research опубликовали детальный разбор: северокорейская APT-группировка Lazarus эксплуатировала эту дыру как минимум с 7 июля — то есть за пять недель до выхода патча. За это время атакующие успели скомпрометировать организации в сфере обороны, авиации и аэрокосмоса в Европе, Индии, Бразилии и других странах.
Инцидент связан с многолетней кампанией Lazarus под названием Operation Dream Job: злоумышленники рассылают фиктивные предложения о работе от имени рекрутёров, чтобы вынудить жертву запустить вредоносный файл. Атака CVE-2026-68820 — следующий шаг: получив минимальный плацдарм, хакеры поднимают привилегии до SYSTEM. На русскоязычных ресурсах об этом первыми сообщили Хабр и издание «Хакер». Ранее мы разбирали схожий инцидент — рекордный июльский Patch Tuesday Microsoft, где также фигурировали уязвимости нулевого дня под активной эксплуатацией.
Как устроена уязвимость CVE-2026-68820
Драйвер afd.sys управляет сетевыми сокетами Windows — через него проходит почти всё сетевое взаимодействие на уровне ядра. Уязвимость относится к классу use-after-free: при определённой гонке условий (race condition) память, которую драйвер уже освободил, продолжает использоваться. Атакующий с правами обычного локального пользователя может подсунуть в эту «освобождённую» область свой код и повысить привилегии до SYSTEM — наивысшего уровня доступа в Windows.
CVSS-оценка уязвимости — 7.0 (высокий уровень опасности). Для эксплуатации необходим начальный доступ к машине жертвы. Lazarus добивалась его стандартным для Operation Dream Job сценарием: письмо с PDF-файлом или вредоносной программой под видом тестового задания от «работодателя». После запуска вредоноса CVE-2026-68820 превращала ограниченный плацдарм в полный контроль над системой.
Что такое FudModule 3.1 и почему его не видит антивирус
Получив права SYSTEM, Lazarus разворачивала руткит FudModule 3.1 — обновлённую версию инструмента, известного исследователям с 2022 года. Руткит работает на уровне ядра Windows и создан специально для того, чтобы ослепить защитные механизмы операционной системы изнутри:
- Отключает более 90 провайдеров телеметрии ETW (Event Tracing for Windows), через которые антивирусы и EDR-системы получают сигналы об угрозах.
- Уничтожает NT Kernel Logger — основной журнал событий ядра.
- Блокирует минифильтры файловой системы, на которые опираются большинство антивирусных продуктов для сканирования в реальном времени.
- Обходит Smart App Control — встроенную защиту Windows от запуска непроверенных программ.
Когда FudModule выключил телеметрию ядра, классический антивирус видит лишь «тишину»: он перестаёт получать события, по которым мог бы обнаружить угрозу. Скомпрометированная машина продолжает выглядеть «чистой» в большинстве сканеров. С руткитом в ядре атакующие получают доступ ко всему: файлам, паролям из браузера, ключам шифрования, переписке в мессенджерах, данным VPN-клиентов. Что происходит с похищенными данными дальше — разобрано в нашем материале об утечке миллиардов паролей через инфостилеры.
Кто под угрозой — и что это значит для ваших данных
Прямые цели нынешней кампании Lazarus — организации из оборонной, аэрокосмической и авиационной отраслей: именно туда адресованы фиктивные предложения о работе в рамках Operation Dream Job. Однако уязвимость CVE-2026-68820 присутствует в любой версии Windows, на которую ещё не установлен августовский патч.
Это важно по двум причинам. Во-первых, как только сложный инструмент APT-группировки становится публично известен, технику берут на вооружение менее разборчивые группировки, которые атакуют куда более широкий круг жертв. Во-вторых, когда взламывают промышленные или государственные организации, под угрозой оказываются персональные данные сотрудников и партнёров — паспортные данные, зарплатные ведомости, служебная переписка. Эти базы оседают на чёрных рынках и питают таргетированный фишинг против обычных людей. Проверить, не попали ли ваши учётные данные в общий доступ, поможет гайд как защитить аккаунт от взлома.
Как защититься
Установите августовское обновление Windows прямо сейчас. Откройте «Центр обновления Windows» и убедитесь, что патчи от 11 августа 2026 года применены. Это закрывает CVE-2026-68820. Если автоматические обновления выключены — включите их.
Не открывайте вложения и ссылки от незнакомых отправителей. Вектор атаки Lazarus — фишинговое письмо с предложением о работе. Вредоносный PDF или исполняемый файл обеспечивают начальный плацдарм, без которого CVE-2026-68820 не применить дистанционно. Даже убедительно выглядящие письма от «рекрутёров» из LinkedIn или Telegram требуют проверки перед открытием любых вложений.
Включите двухфакторную аутентификацию. Если атакующий и получит ваши пароли — он столкнётся с дополнительным барьером. Настройка 2FA занимает несколько минут, а значительно снижает ценность похищенных учётных данных.
Шифруйте трафик в недоверенных сетях. VPN не остановит руткит, уже работающий в ядре, — честно об этом. Но до того как злоумышленник получит доступ к вашей машине, весь трафик в публичном Wi-Fi виден всем участникам сети. Зашифрованный туннель лишает перехватчика читаемых данных. LiMP VPN — no-logs-сервис для iOS и Android; подробнее на странице возможностей и тарифов. Больше советов по цифровой безопасности — в нашем блоге.
Источники
- Check Point Research: Shattering the Dream — When a Job Offer Becomes a Zero-Day Attack, август 2026
- Хабр (OTUS): От локального пользователя до SYSTEM — Microsoft исправила эксплуатируемый zero-day в Windows, август 2026
- Хакер.ru: Microsoft выпустила патчи более чем для 400 уязвимостей, август 2026
- Bleeping Computer: Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-days
