Ein frisch geschlossener Windows-Zero-Day zeigt, wie gezielt staatliche Angreifer heute vorgehen. Die nordkoreanische Gruppe Lazarus hat die Schwachstelle CVE-2026-68820 im Windows-Treiber AFD.sys ausgenutzt, um SYSTEM-Rechte zu erlangen und eine neue Hintertür einzuschleusen. Microsoft hat die Lücke am 11. August 2026 im Rahmen des August-Patchdays korrigiert. Die US-Behörde CISA hat sie umgehend in den Katalog aktiv ausgenutzter Schwachstellen aufgenommen.
Was an CVE-2026-68820 gefährlich ist
Technisch handelt es sich um einen Use-after-Free-Fehler mit einer Race Condition im Ancillary Function Driver for WinSock (AFD.sys). Dieser Kernel-Treiber steckt hinter der Windows-Sockets-API und ist auf praktisch jedem Windows-System aktiv. Microsoft bewertet die Lücke mit einem CVSS-Wert von 7,0. Ein lokal angemeldeter Angreifer kann über eine präparierte Anwendung die Rechte bis auf SYSTEM ausweiten. Eine Nutzerinteraktion ist dafür nicht nötig.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Wichtig zur Einordnung: Die Lücke ist kein Fernzugriff. Der Angreifer braucht zuerst einen Fuß in der Tür. Genau den verschaffte sich Lazarus über Social Engineering.
Der Weg ins System: gefälschte Jobangebote
Laut Check Point Research gehört die Kampagne zur langlaufenden Operation Dream Job. Die Angreifer geben sich auf Plattformen wie LinkedIn als Recruiter aus und ködern Fachkräfte mit erfundenen Stellen bei bekannten Rüstungs- und Luftfahrtfirmen. Betroffen waren Ziele unter anderem in Frankreich, Deutschland, Brasilien und Indien. Die Opfer öffnen ein manipuliertes PDF oder installieren einen trojanisierten PDF-Betrachter namens „SecurityPDF”, der eine gefälschte Website nachahmt.
Danach folgt der eigentliche Trick: Über einen Downloader (MISTPEN) lädt die Schadsoftware weitere Module nach, feuert den AFD.sys-Exploit ab und lädt schließlich das Rootkit FudModule in Version 3.1. Dieses Rootkit blendet Sicherheitswerkzeuge aus und manipuliert sogar Windows Smart App Control. Am Ende steht die neue Backdoor „Troy”, die volle Fernkontrolle gibt.
Was das für dich bedeutet
Aus CISO-Sicht sind hier zwei Dinge entscheidend. Erstens: Eine „nur lokale” Rechteausweitung klingt harmlos, ist es aber nicht. Sie ist der zweite Baustein fast jeder ernsthaften Kompromittierung – nach dem Phishing-Klick folgt die Ausweitung zu SYSTEM, und ab da hat der Angreifer freie Bahn. Wer solche EoP-Lücken beim Patchen nachrangig behandelt, verschenkt genau die Barriere, an der ein Angriff scheitern könnte.
Zweitens fällt auf, wie sehr die Angreifer auf Vertrauen setzen. Sie kapern echte, kompromittierte WordPress- und SharePoint-Server als Steuerungsinfrastruktur und tarnen sich hinter seriös wirkenden Marken und Top-Suchtreffern. Der alte Rat „erkenne den verdächtigen Link” reicht damit nicht mehr. Das Prinzip lautet: Vertrauen selbst kann gefälscht sein. Diese Denkweise kennst du aus dem Bereich Phishing und Account-Übernahme – wer sich hier absichern will, findet in meinem Ratgeber zu Hardware-Security-Keys mit FIDO2 die passenden Werkzeuge.
Konkrete Empfehlung
- Sofort patchen: Spiele das August-Update auf allen Windows-Clients und -Servern ein. CVE-2026-68820 steht in der CISA-KEV-Liste – behandle es als vorrangig, nicht als Sammelupdate „irgendwann”.
- Software nur aus Originalquellen: Prüfe Downloads über die offizielle Herstellerseite, nicht über Suchtreffer. Ein „PDF-Viewer” aus einer beiläufig gesendeten Recruiter-Nachricht ist ein Warnsignal.
- Zero-Trust weiterdenken: Beziehe auch legitim wirkende Partner-Sites und Dienstleister in dein Misstrauen ein. Segmentiere und protokolliere, damit eine SYSTEM-Übernahme nicht sofort das ganze Netz bedeutet.
- Mitarbeitende sensibilisieren: Fake-Jobangebote sind ein bewährter Lazarus-Köder. Kurze, konkrete Awareness zu Recruiter-Maschen wirkt hier mehr als jede zusätzliche Appliance.
Wer die Microsoft-Updates dieses Monats im Zusammenhang sehen will, findet die Übersicht in meinem Beitrag zu den Sicherheitsupdates vom August 2026. Wie tückisch lokale Windows-Zero-Days sind, zeigte zuletzt auch LegacyHive.
Quellen
- Check Point Research: Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack
- The Hacker News: Lazarus Exploits Windows Zero-Day to Gain SYSTEM Access
- Help Net Security: Microsoft patches 400+ vulnerabilities (CVE-2026-68820)
- Microsoft Security Response Center: CVE-2026-68820
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden