No Tag
Свежие записи
- В рамках обновления Patch Tuesday за август 2026 года от Microsoft исправлено более 400 уязвимостей, включая три уязвимости нулевого дня.
- Международные правоохранительные органы ликвидировали самую опасную в мире фишинговую платформу
- Что делать, если вас взломали?
- Microsoft выпустила исправление для критической уязвимости нулевого дня в Defender.
- Компания Accenture подтвердила нарушение безопасности после заявлений о краже исходного кода.
Компания Microsoft выпустила обновления безопасности Patch Tuesday за август 2026 года, устраняющие более 400 уязвимостей в Windows и других поддерживаемых продуктах, включая три уязвимости нулевого дня, которые были использованы злоумышленниками или публично раскрыты до выхода исправлений.
Наиболее актуальная уязвимость — это возможность повышения привилегий в драйвере вспомогательных функций Windows для WinSock, отслеживаемая как CVE-2026-68820 . Microsoft подтвердила, что злоумышленники использовали эту уязвимость в реальных условиях, а Check Point приписала наблюдаемые атаки северокорейской государственной группировке, широко известной как Lazarus.
По данным Check Point, Лазарус использовал уязвимость для установки новой версии FudModule, сложного руткита для работы в режиме ядра, ранее связанного с северокорейскими шпионскими операциями. Эксплуатация уязвимости являлась частью кампании, в рамках которой жертвам предлагали мошеннические предложения о работе, после чего на их системы устанавливалось вредоносное программное обеспечение.
В августовском релизе также исправлены две уязвимости, которые были известны общественности до выхода патчей: ошибка в службе профилей пользователей Windows, соответствующая ранее раскрытой технологии «LegacyHive», и уязвимость, позволяющая внести изменения в драйвер фильтра файловой системы изоляции контейнеров Windows.
Хотя общее количество уязвимостей меньше, чем в необычно крупном июльском обновлении Patch Tuesday , в котором, по данным различных методик подсчета, было обнаружено более 600 уязвимостей, август остается одним из крупнейших ежемесячных обновлений безопасности от Microsoft. Продолжающийся объем обновлений подчеркивает растущее оперативное давление на корпоративные команды по управлению обновлениями, особенно в связи с расширением использования Microsoft искусственного интеллекта для выявления слабых мест в Windows и других сложных кодовых базах.
Более 100 уязвимостей удаленного выполнения кода
В августовском обновлении безопасности Microsoft обнаружены 42 критические уязвимости. Из них 37 могут привести к удаленному выполнению кода, а пять — позволить злоумышленнику повысить свои привилегии.
В число примерно 400 уязвимостей входят:
Эти данные по категориям не следует рассматривать как простую математическую сумму. Подсчеты в рамках «Вторника обновлений» могут различаться в зависимости от того, включают ли исследователи уязвимости, опубликованные ранее в этом месяце, проблемы браузеров, унаследованные от Chromium, исправления облачных сервисов и уязвимости, попадающие в несколько технических категорий.
Оценка в 400 уязвимостей охватывает те, которые Microsoft выявила в рамках цикла обновлений Patch Tuesday от 11 августа. Она не включает в себя некоторые уязвимости в таких сервисах и продуктах, как Microsoft Azure, Microsoft Entra, Microsoft Teams, Microsoft Office, Power Apps и дистрибутив Linux Mariner от Microsoft, которые были исправлены или раскрыты отдельно ранее в августе.
Это различие становится все более важным по мере расширения портфеля продуктов Microsoft за пределы традиционного программного обеспечения Windows и Office. Многие уязвимости в облачных средах устраняются Microsoft автоматически и не требуют прямого вмешательства со стороны клиента, в то время как уязвимости в продуктах, размещаемых на собственном сервере, и на конечных устройствах Windows, как правило, зависят от тестирования и развертывания соответствующих обновлений организациями.
Для групп безопасности, следовательно, главный показатель менее важен, чем местоположение, возможность эксплуатации и уязвимость затронутых компонентов. Например, активно используемая уязвимость повышения привилегий на рабочих станциях сотрудников может представлять более непосредственную опасность, чем уязвимость удаленного выполнения кода с более высоким баллом, затрагивающая компонент, который отключен или изолирован в конкретной среде.
Уязвимость ядра Windows, использованная в программе Lazarus.
Наиболее приоритетной уязвимостью в августовском релизе является CVE-2026-68820 , уязвимость повышения привилегий в драйвере вспомогательных функций Windows для WinSock, обычно представленном драйвером ядра afd.sys.
Драйвер обеспечивает поддержку сетевых операций Windows на уровне ядра и выступает в качестве интерфейса между приложениями Winsock в пользовательском режиме и базовым сетевым стеком Windows. Поскольку он работает в режиме ядра, успешная эксплойт-атака, связанная с повреждением памяти, может позволить злоумышленнику преодолеть критически важную границу безопасности и получить наивысший уровень привилегий на устройстве Windows.
Компания Microsoft описала эту уязвимость как состояние “использование памяти после освобождения”. Такие недостатки возникают, когда программное обеспечение продолжает обращаться к области памяти после того, как она была освобождена, что потенциально позволяет злоумышленнику манипулировать повторно используемой памятью и изменять выполнение программы.
Для эксплуатации уязвимости требуется локальная аутентификация злоумышленника и возможность запуска специально созданного приложения. Приложение вызывает состояние гонки в уязвимом драйвере, после чего успешная эксплуатация может предоставить привилегии SYSTEM. После того, как злоумышленник получает возможность запустить вредоносную программу, никакого взаимодействия с пользователем не требуется.
Локальный характер уязвимости не делает её низкоприоритетной проблемой. Уязвимости, позволяющие повысить привилегии, часто используются в качестве второго этапа вторжения. Первоначально злоумышленник может получить ограниченный доступ посредством фишинга, вредоносных документов, украденных учетных данных, эксплуатации браузера или скомпрометированного программного обеспечения. Затем уязвимость ядра может быть использована для обхода ограничений скомпрометированной учетной записи, отключения средств контроля безопасности, доступа к защищенным учетным данным и обеспечения устойчивого присутствия в системе.
Компания Microsoft выразила благодарность исследователям Check Point Моше Марелусу и Дэвиду Дрикеру за обнаружение и сообщение об уязвимости CVE-2026-68820 .
Фальшивое предложение о работе привело к развертыванию вредоносной программы нулевого дня.
В ходе своего расследования компания Check Point связала уязвимость CVE-2026-68820 с кампанией Lazarus, построенной на мошеннических предложениях о работе. Использование фальшивых методов найма является хорошо известной особенностью киберопераций Северной Кореи, особенно кампаний, направленных против разработчиков программного обеспечения, криптовалютных компаний, оборонных организаций и сотрудников технологических компаний, имеющих доступ к ценным системам.
Согласно техническому расследованию Check Point , злоумышленники использовали уязвимость CVE-2026-68820 для развертывания недавно обнаруженной версии FudModule, руткита для режима ядра, связанного с Lazarus.
Цепочка атак имеет важное значение, поскольку она сочетает в себе социальную инженерию с ранее неизвестной уязвимостью ядра. Первоначальный контакт, связанный с выполнением задания, дает злоумышленникам возможность убедить жертву открыть файл, запустить проект или установить программное обеспечение. После того, как код запускается с обычными правами пользователя, уязвимость Windows обеспечивает необходимое повышение привилегий для получения более глубокого контроля над конечной точкой.
FudModule разработан для работы на уровне, позволяющем ему вмешиваться в работу средств безопасности и скрывать вредоносную активность. Внедрение вредоносных программ в режиме ядра особенно опасно, поскольку оно осуществляется в одном из наиболее доверенных уровней операционной системы. В зависимости от своих возможностей, руткиты, работающие на этом уровне, могут манипулировать структурами системы, скрывать процессы, блокировать телеметрию, изменять поведение средств безопасности или защищать другие компоненты вредоносного ПО от удаления.
Таким образом, использование уязвимости CVE-2026-68820, по всей видимости, преследовало конкретную оперативную цель: превратить первоначальный взлом с низким уровнем привилегий в проникновение с высоким уровнем привилегий, которое сложнее обнаружить.
В сообщении Microsoft подтверждается обнаружение факта эксплуатации уязвимости, но не приводятся подробности о затронутых организациях, масштабах кампании или полной цепочке распространения. Ограниченная информация, предоставляемая компанией, типична для случаев, когда расследование еще продолжается или когда публикация дополнительной информации может раскрыть личности жертв и методы защиты.
Уязвимость CVE-2026-68820 должна быть незамедлительно устранена на рабочих станциях Windows, системах разработчиков и других устройствах, на которых пользователи могут запускать загруженные приложения. Организациям в секторах, которые ранее подвергались атакам Lazarus, также следует провести расследование на предмет признаков компрометации, а не предполагать, что установка патча удалит существующую инфекцию.
Обновление безопасности устраняет уязвимость, но не удаляет автоматически злоумышленника, который использовал эту уязвимость до установки обновления.
FudModule расширяет арсенал Lazarus на уровне ядра.
«Лазарус» — это общее название, используемое для обозначения нескольких северокорейских киберподразделений и оперативных группировок. Более широкая экосистема связана со сбором разведывательной информации, разрушительными атаками, кражей криптовалюты и операциями, мотивированными финансовыми выгодами для северокорейского государства.
Интерес группы к возможностям на уровне ядра не нов. Предыдущие кампании FudModule продемонстрировали готовность использовать уязвимости драйверов Windows и других привилегированных компонентов для ослабления защиты конечных точек. Развертывание обновленного руткита через настоящую уязвимость нулевого дня в Windows показывает, что эти операторы продолжают инвестировать в методы, обеспечивающие скрытность и отказоустойчивость после первоначального доступа.
Фальшивые кампании по набору персонала особенно эффективны против технических специалистов, поскольку вредоносные материалы могут быть замаскированы под тест на знание программирования, программный проект, документ о заработной плате или заявку на видеоинтервью. Жертва может ожидать загрузки файлов или выполнения кода в рамках законного процесса найма, что снижает вероятность того, что действия изначально покажутся подозрительными.
Поэтому специалистам по защите следует выходить за рамки обычных вложений в электронные письма. Атаки с целью вербовки могут начинаться через профессиональные сетевые сервисы, мессенджеры или сообщества разработчиков, а затем переходить к электронной почте или веб-сайтам, контролируемым злоумышленниками.
Группам безопасности следует проверять необычные дочерние процессы, запускаемые инструментами разработки, архивными утилитами, программами для чтения документов и мессенджерами. Также необходимо отслеживать неожиданную активность драйверов, попытки вмешательства в работу служб безопасности конечных точек и аномальные процессы системного уровня, появляющиеся вскоре после запуска пользователем материалов, связанных с подбором персонала.
Раскрытие информации компанией LegacyHive.
Вторая уязвимость нулевого дня, исправленная в августе, — это CVE-2026-62832 , уязвимость повышения привилегий в службе профилей пользователей Windows.
Компания Microsoft заявила, что уязвимость возникает из-за некорректного разрешения ссылок до доступа к файлу, что является классом уязвимостей, часто называемых «переходом по ссылкам». Злоумышленник, имеющий локальный доступ и учетные данные другой учетной записи, может использовать специально созданное приложение, чтобы заставить службу профилей пользователей загрузить раздел реестра другого пользователя.
Успешная эксплуатация уязвимости может позволить злоумышленнику получить доступ к данным целевой учетной записи или изменить их, а в конечном итоге получить права администратора. Атака не требует взаимодействия со стороны целевого пользователя во время выполнения эксплойта, хотя некоторые варианты этой техники могут зависеть от последующей активности учетной записи.
Техническое описание очень точно соответствует уязвимости Windows, публично раскрытой в июле под названием LegacyHive. Microsoft приписала CVE-2026-62832 анонимному исследователю, в то время как публичная демонстрация концепции LegacyHive была опубликована исследователем под псевдонимом Nightmare Eclipse.
LegacyHive был разработан для оптимизации работы службы профилей пользователей Windows с файлами разделов реестра, символическими ссылками и операциями с файлами, чувствительными ко времени выполнения. Реестр содержит обширную информацию о конфигурации Windows, установленных приложений и отдельных учетных записей пользователей. Раздел реестра, такой как UsrClass.dat, может содержать данные приложений, историю проводника, конфигурацию оболочки и другую информацию, специфичную для пользователя.
Анализ, проведенный компанией Cyderes, показал, что публично продемонстрированная методика использовала манипулирование символическими ссылками и оппортунистическую блокировку файлов для влияния на загрузку профиля в точно определенный момент операции. В результате проверки концепции сервис загружал раздел реестра целевого пользователя в пространство имен, доступное для учетной записи с более низкими привилегиями.
Анализ ThreatLocker показал, что первоначальная публичная демонстрация раскрывала данные реестра другого пользователя, и что модификации этой методики потенциально могут быть нацелены на другие файлы реестра. Исследователь безопасности Уилл Дорманн также предупредил, что манипулирование файлом реестра привилегированного пользователя может создать путь для выполнения команд с правами администратора при последующем входе этого пользователя в систему.
Августовский патч устраняет уязвимость, остававшуюся после публичной демонстрации LegacyHive на системах с июльскими обновлениями безопасности.
Поскольку рабочая техническая информация уже была опубликована, CVE-2026-62832 заслуживает ускоренного рассмотрения, даже несмотря на то, что Microsoft не сообщала об активной эксплуатации на момент публикации. Публичный демонстрационный код значительно сокращает объем исследований, необходимых другим злоумышленникам для воспроизведения или адаптации атаки.
Рабочие станции общего пользования, промежуточные серверы, многопользовательские системы и машины, где администраторы регулярно входят в систему одновременно с пользователями с более низкими привилегиями, могут подвергаться большей уязвимости. Эта уязвимость также подчеркивает важность разделения административной деятельности с привилегиями и работы обычных пользователей за компьютером.
Уязвимость драйвера изоляции контейнеров (Container Isolation Driver Vulnerability) также общеизвестна.
Компания Microsoft также устранила уязвимость CVE-2026-72971 , публично раскрытую уязвимость, позволяющую вносить изменения в драйвер фильтра файловой системы Windows Container Isolation, unionfs.sys.
Этот драйвер участвует в представлении и управлении многоуровневыми представлениями файловой системы, используемыми функциями изоляции контейнеров Windows. Компания Microsoft связала обнаруженную уязвимость с исследователями, идентифицированными как yhw и txz.
Как и в случае с уязвимостью службы профилей пользователей, Microsoft описала основную проблему как некорректное разрешение ссылок до доступа к файлу. Это означает, что авторизованный локальный злоумышленник может манипулировать ссылками в файловой системе таким образом, чтобы привилегированный компонент мог получить доступ к местоположению, отличному от того, которое он намеревался обработать, или изменить его.
В первоначальном отчете, по-видимому, повторяется текст, связанный с CVE-2026-62832 , включая упоминания о загрузке раздела реестра другого пользователя и получении прав администратора. Это описание относится к уязвимости службы профилей пользователей и не должно рассматриваться как окончательный путь эксплуатации уязвимости драйвера контейнера.
Достоверными сведениями из сообщения Microsoft являются то, что уязвимость CVE-2026-72971 затрагивает unionfs.sys, требует наличия авторизованного локального злоумышленника и может позволить вносить изменения в файловую систему. На момент выпуска августовских обновлений Microsoft публично не описывала точный путь раскрытия информации, продемонстрированную цепочку атак или доказательства эксплуатации уязвимости в реальных условиях.
Отсутствие сообщений об эксплуатации не следует путать с отсутствием риска. Механизмы изоляции контейнеров существуют для обеспечения границ между приложениями, файлами и ресурсами хоста. Уязвимость в поддерживающем файловом уровне может стать более серьезной, если она сочетается с другой уязвимостью, обеспечивающей выполнение кода внутри ограниченной среды.
Организациям, использующим контейнеры Windows или технологии изоляции приложений на основе контейнеров, следует незамедлительно протестировать и развернуть соответствующие обновления. Также им следует анализировать телеметрию хоста на предмет подозрительного создания символических ссылок, неожиданного изменения защищенных файлов и необычной активности, связанной с путями хранения контейнеров.
Объём обновлений по вторникам продолжает расти.
Выпуск обновления в августе, в котором было исправлено 400 уязвимостей, последовал за исключительно масштабным июльским обновлением, устранившим около 570 уязвимостей, согласно методологии подсчета, используемой несколькими компаниями, занимающимися информационной безопасностью. Другие организации сообщали другие цифры, поскольку в руководстве Microsoft по обновлениям безопасности содержались дополнительные записи, а некоторые анализы исключали Chromium, проблемы, связанные только с облачными сервисами, или уязвимости, опубликованные вне основного окна выпуска.
Разногласия наглядно демонстрируют, почему для подсчета общих показателей Patch Tuesday необходим контекст. Разные отчеты могут быть внутренне точными, но при этом измерять разные наборы уязвимостей.
Совершенно очевидно, что объемы релизов Microsoft, посвященных безопасности, увеличиваются. В мае компания предупредила, что клиентам следует ожидать продолжения этой тенденции по мере расширения систем отчетности об уязвимостях, автоматизации и анализа кода с помощью ИИ.
Компания Microsoft разработала многомодельную платформу для обнаружения уязвимостей под названием MDASH, которая координирует работу более 100 специализированных агентов искусственного интеллекта для анализа программного обеспечения и проверки потенциальных слабых мест. Компания заявила, что система обнаружила все 21 преднамеренно созданную уязвимость в частном тестовом драйвере, не выдав ни одного ложного срабатывания во время этого теста. Она также сообщила о высоких результатах при сравнении с историческими уязвимостями Microsoft и с эталонным тестом безопасности CyberGym.
Microsoft заявила, что MDASH уже способствовал обнаружению 16 уязвимостей, выявленных в мае, включая недостатки в сетевом стеке и стеке аутентификации Windows. Позже компания расширила его использование на Windows, Azure, Hyper-V, Active Directory, службы идентификации и другие компоненты, чувствительные к безопасности. Исследования Microsoft показывают, что анализ с помощью ИИ позволяет инженерам изучать участки кода на такой глубине и в таком масштабе, которые было бы сложно достичь вручную.
В отдельном заявлении Центра реагирования на инциденты безопасности Microsoft компания сообщила, что увеличение числа обращений не связано со снижением порога для выпуска исправлений безопасности. Вместо этого Microsoft объяснила рост участием большего числа исследователей, улучшенной автоматизацией, расширенной проверкой и более широким использованием ИИ как внутренними командами, так и внешними исследователями.
Более масштабные обновления, выпускаемые по вторникам (Patch Tuesday), не обязательно означают, что программное обеспечение Microsoft внезапно стало менее безопасным. Они могут, наоборот, отражать более высокую способность обнаруживать и устранять скрытые уязвимости. Однако для клиентов результат тот же: необходимо оценивать, тестировать и развертывать больше обновлений во все более сжатые сроки.
Предприятиям следует отдавать приоритет эксплуатации, раскрытию потенциала и воздействию.
Организациям следует поставить CVE-2026-68820 в начало очереди развертывания на август, поскольку эксплуатация уже подтверждена. Особое внимание следует уделить группам сотрудников высокого риска, включая разработчиков, специалистов по криптовалютам, оборонных подрядчиков, исследователей и руководителей, поскольку Лазарус, как известно, использует целенаправленные заманивания в виде предложений о работе.
Необходимо как можно быстрее установить обновления на затронутые устройства и проверить их на наличие признаков предыдущего взлома. Следует проверить работу средств обнаружения угроз на конечных устройствах, чтобы убедиться в их нормальной работе и отсутствии отключений или изменений в их работе. При обнаружении подозрительной активности организациям следует изолировать устройство, сохранить доказательства для проведения криминалистического анализа и проверить учетные данные, используемые в системе.
Уязвимость CVE-2026-62832 следует отслеживать в ближайшее время, поскольку технические подробности и материалы, демонстрирующие работоспособность LegacyHive, были опубликованы еще в июле. Системы, используемые несколькими пользователями или для привилегированного администрирования, заслуживают приоритетной проверки.
Уязвимость CVE-2026-72971 следует в первую очередь устранять в системах Windows, поддерживающих контейнеры или изолированные рабочие нагрузки приложений, особенно там, где на том же хосте может выполняться недоверенный или менее надежный код.
Администраторы также должны выявить 42 критические уязвимости, актуальные для их сред, особенно 37 проблем удаленного выполнения кода. Особое внимание следует уделить сервисам, доступным из Интернета, доменной инфраструктуре, системам удаленного доступа, конечным точкам разработчиков и машинам, обрабатывающим файлы из внешних источников.
Выпуск августа еще раз показывает, что одной лишь серьезности ошибки CVSS недостаточно для адекватной стратегии исправления. Наиболее серьезная ошибка в этом релизе важна не только из-за своих технических характеристик, но и потому, что способная группа, поддерживаемая государством, уже включила ее в работающую цепочку атак.
Поскольку Microsoft и независимые исследователи используют ИИ для более быстрого обнаружения уязвимостей, злоумышленники получают доступ к всё более совершенным инструментам для анализа обновлений и разработки эксплойтов. Поэтому интервал между публикацией патчей и широким распространением уязвимостей, вероятно, будет ещё сокращаться.
Для защитников главный урок, извлеченный из августовского обновления Patch Tuesday, заключается не просто в том, что было исправлено 400 уязвимостей. Он состоит в том, что одна из этих уязвимостей уже стала частью реальной операции по вторжению со стороны Северной Кореи, две другие были публично задокументированы, а задержка с установкой патчей теперь предоставляет злоумышленникам все более узкое, но крайне ценное окно возможностей.