Microsoft și CISA confirmă că CVE-2026-68820, un use-after-free în Windows Ancillary Function Driver for WinSock (AFD.sys), a fost exploatat înaintea update-ului Microsoft din 11 august. Exploatarea reușită permite unui atacator local să ridice privilegiile la SYSTEM. CISA a inclus vulnerabilitatea în catalogul Known Exploited Vulnerabilities.
Relatările care citează cercetarea Check Point leagă exploatarea de Lazarus și campania Operation Dream Job, prin abordări credibile de recrutare împotriva unor ținte din apărare și aerospațial. Geografia raportată include Franța și Germania, plus Brazilia și India. Atribuirea, țintele și toolchainul provin din cercetare, nu sunt confirmate separat în nota CVE Microsoft.
Atacul este un lanț, nu un CVE izolat
O vulnerabilitate locală de escaladare nu sosește singură. Operatorul trebuie mai întâi să convingă ori să determine ținta să ruleze conținut. Discuția despre job, materialele de interviu și identitatea recrutorului oferă contextul social; CVE-2026-68820 transformă apoi execuția la nivel de utilizator în acces SYSTEM.
Relatările descriu backdoor-ul Troy, releul PHP RelayShell și infrastructură web compromisă. Detaliile ajută detecția, dar controlul durabil rupe mai multe verigi: verifică persoana, izolează fișierele, detectează execuția și actualizează componenta kernel.
Ce este confirmat și ce este atribuit
- Confirmat de Microsoft și CISA: CVE-2026-68820 a fost exploatat și este corectat prin update-urile din august
- Impact tehnic confirmat: escaladare locală la SYSTEM prin Windows AFD.sys
- Atribuit de cercetarea Check Point și relatat de publicații independente: Lazarus / Operation Dream Job
- Ținte raportate: organizații de apărare și aerospațiale din Franța, Germania, Brazilia și India
- Necunoscut public: numărul victimelor, dwell time, secvența completă și dacă toate țintele au întâlnit aceleași instrumente
Regula de verificare a recrutorului
- Mută conversația neașteptată pe un canal corporativ cunoscut înainte de fișiere sau probe tehnice
- Verifică recrutorul prin domeniul oficial și un contact găsit separat, nu prin numărul sau linkul primit
- Nu instala viewer, VPN, codec sau aplicație de evaluare trimisă în chat fără aprobarea IT
- Deschide documentele neîncrezătoare numai prin fluxul izolat aprobat de organizație
- Raportează abordarea chiar dacă ai întrerupt dialogul; identitatea, domeniul și metadatele pot proteja colegii
Acțiuni pentru apărare în România și UE
- Prioritizează update-urile Windows din august pentru ingineri, recrutori, conducere și rolurile cu acces la furnizori sensibili
- Caută procese copil suspecte, tranziții de privilegii și persistență în jurul activității cu temă de recrutare
- Oferă HR-ului o cale rapidă de verificare și escaladare comună cu security operations
- Aplică application control și izolare mai stricte pe stațiile de engineering și dispozitivele contractorilor
- Distribuie indicatorii acționabili partenerilor de încredere, respectând limitele legale și de clasificare
Relevanța pentru lanțul de aprovizionare și NIS2
În apărare și în alte sectoare europene importante, un job fals poate viza oameni care dețin informații despre furnizori, cod sursă sau credențiale de producție. Trainingul trebuie să folosească scenarii specifice rolului și să fie unit cu măsuri tehnice; procentul de cursuri finalizate nu demonstrează singur reziliența.
Păstrează briefingul de campanie, rolurile expuse, starea patchurilor, exercițiul, raportările și lecțiile. Dovada leagă vulnerabilitățile, riscul uman și furnizorii într-o singură imagine pentru management.
Nu duplicăm simplul ticket de patch
Articolul nostru anterior despre CVE-2026-68820 explică Patch Tuesday și decizia KEV. Acest material tratează stratul nou raportat: cum o abordare profesională credibilă devine prima etapă a unei compromiteri la nivel SYSTEM și cum trebuie să răspundă împreună HR, IT și securitatea.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.