Um use-after-free no controlador que todo o socket do Windows toca

A CVE-2026-68820 reside no AFD.sys, o Ancillary Function Driver para WinSock, o componente em modo núcleo que qualquer aplicação Windows toca no momento em que abre um socket de rede. O aviso da Microsoft descreve-o como um use-after-free desencadeado por uma condição de corrida: um atacante autenticado localmente pode executar uma aplicação especialmente concebida que atinge o controlador a partir de vários threads em simultâneo, apanha-o num estado inconsistente e aproveita essa inconsistência para executar código dentro do núcleo. O aviso fixa a pontuação base CVSS em 7,0 e o resultado, sem rodeios, como escalada de privilégios para SYSTEM, o nível de controlo mais elevado que uma máquina Windows concede.

A expressão 'autenticado localmente' pesa tanto quanto a palavra 'núcleo'. Esta falha não deixa, por si só, um estranho entrar numa máquina; transforma alguém que já executa código nessa máquina no seu dono. Essa distinção não é um pormenor técnico. É exatamente a forma da segunda fase de uma intrusão, e foi à volta dessa fase que este agente construiu toda a sua campanha.

Operation Dream Job: um falso recrutador foi a porta de entrada

Os investigadores da Check Point Moshe Marelus e David Driker atribuíram a exploração ativa da CVE-2026-68820 ao grupo norte-coreano Lazarus, no âmbito da campanha de isco de longa duração que a empresa acompanha como Operation Dream Job. A abordagem é social, não técnica: contactos de recrutamento falsificados que se fazem passar pela Lockheed Martin e pela empresa de tecnologia de privacidade Enveil, enviados a colaboradores de organizações de defesa, aeroespaciais e de aviação em vários países, com atividade concentrada contra alvos na Europa e na Índia. O isco é uma oferta de emprego atrativa; o anexo é a carga útil da primeira fase.

Assim que um alvo abria o isco e executava o ficheiro anexado, os operadores obtinham execução de código local, precisamente a condição prévia de que a CVE-2026-68820 necessita. A partir daí, a Check Point observou uma nova variante em modo núcleo do rootkit FudModule implementada ao lado de uma backdoor até então não documentada a que a empresa chamou Troy, seguida da condição de corrida do AFD.sys usada para subir de um processo comum a SYSTEM. Um e-mail crível, um clique, e um operador ligado a um estado fica dono do equipamento por inteiro.

Dez semanas entre a primeira exploração e a correção

A Check Point afirma ter observado pela primeira vez atacantes a atacar esta falha específica no início de junho de 2026. A Microsoft só lançou uma correção no ciclo do Patch Tuesday de 11 de agosto, o que deixa cerca de dez semanas entre a exploração confirmada em ambiente real e a própria existência de uma correção. A CISA adicionou a CVE-2026-68820 ao seu catálogo de vulnerabilidades exploradas conhecidas no mesmo dia em que a correção saiu, com prazo até 25 de agosto ao abrigo da Binding Operational Directive 26-04.

A própria correção chegou dentro de um lançamento mensal volumoso: a contagem da própria Microsoft para o ciclo situou-se em 421 CVE, enquanto o rastreador independente Zero Day Initiative contou 398 novas CVE, das quais 62 classificadas como críticas. Seja qual for a contagem usada, a CVE-2026-68820 foi o único item que a Microsoft assinalou como ativamente explorado nesse mês, um ataque real confirmado dentro de um lote de várias centenas teóricas.

Porque o Patch Tuesday não pode ser o sistema de alerta precoce do setor da defesa

O Patch Tuesday funciona segundo um relógio mensal fixo. Uma campanha dirigida por um agente estatal funciona segundo o seu próprio calendário, e, neste caso, esse calendário deu ao Lazarus cerca de dez semanas de acesso SYSTEM funcional exatamente contra o setor com menos tolerância a isso. Para a maioria dos setores, uma janela de exposição de dez semanas para uma falha local de gravidade média é um custo aceitável de um ciclo de correções mensal. Para um fornecedor de defesa já escolhido a dedo por um serviço de informações estatal através de uma falsa oferta de emprego, essa mesma janela é a campanha inteira, do início ao fim, concluída antes de existir uma correção capaz de a interromper.

A falha aqui nunca foi o ritmo de correção; a Microsoft agiu assim que a exploração foi confirmada, e a correção chegou dentro de um ciclo de lançamento normal. A lacuna estava na deteção durante as dez semanas em que não existia correção para a fechar. Isso reformula o problema real para as equipas de segurança da defesa e do setor aeroespacial: a exposição que precisam de gerir não é, em primeiro lugar, um problema de velocidade de correção, é um problema de deteção comportamental e de engenharia social, e tratar a conformidade mensal de correções como resposta a uma campanha dirigida interpreta mal o que essa campanha realmente foi.

O que as equipas de segurança da defesa e do setor aeroespacial devem fazer esta semana

Apliquem já a correção de agosto; esse passo não é opcional. Mas a correção por si só não resolve a janela de dez semanas que este incidente acabou de demonstrar, por isso combinem-na com deteção afinada para a técnica em vez do número de CVE: escalada de privilégios inesperada com origem na gestão de sockets ou em atividade ao nível do controlador, carregamentos de controladores em modo núcleo não assinados ou desconhecidos fora de uma janela de mudança planeada, e comportamento de persistência ao estilo rootkit em vez de uma correspondência de assinatura contra um hash de ficheiro específico que será diferente da próxima vez.

Em segundo lugar, tratem os contactos de recrutamento como uma superfície de ataque para qualquer pessoa cuja função a torne um alvo plausível: engenheiros e equipas de programa com perfis públicos que mencionam programas de defesa ou aeroespaciais, e contactos de recursos humanos e recrutamento que, por definição, recebem abordagens não solicitadas. Um passo de verificação breve e obrigatório antes de se abrir um anexo de um recrutador desconhecido, por mais crível que a marca pareça, fecha exatamente o ponto de entrada que esta campanha usou sempre.