Nordkoreas Hacker schlagen zu: Angriffe auf Windows-Nutzer in Europa beobachtet
Microsoft hat zum August-Patchday(öffnet im neuen Fenster) über all seine Produkte hinweg mehr als 400 Sicherheitslücken geschlossen. Eine davon wird bereits von nordkoreanischen Hackern ausgenutzt, um unter anderem europäische Organisationen aus dem Verteidigungssektor zu attackieren. Anwender sollten die August-Updates zügig einspielen, um sich vor möglichen Angriffen zu schützen.
Die aktiv ausgenutzte Lücke (CVE-2026-68820(öffnet im neuen Fenster)) basiert auf einem Use-after-free-Bug in einem Zusatztreiber für Winsock (AFD.sys) und verfügt über einen hohen Schweregrad (CVSS: 7,0). Angreifer müssen für die erfolgreiche Ausnutzung eine Race Condition gewinnen, werden dann aber mit Systemrechten belohnt. Vorab ist nur ein Zugriff mit einfachen Benutzerrechten erforderlich.
Lazarus schleust Rootkit ein
Nähere Details zu den laufenden Angriffen sind in einem Blogbeitrag von Check Point(öffnet im neuen Fenster) zu finden. Demnach nutzt die nordkoreanische Hackergruppe Lazarus CVE-2026-68820 im Rahmen einer Angriffskampagne namens Operation Dream Job aus, bei der sie ihre Opfer mit verlockenden Jobangeboten ködern. Zu den Angriffszielen zählen primär Organisationen aus dem Verteidigungssektor, zuletzt hauptsächlich in Europa und Indien.
Mithilfe von CVE-2026-68820 schleust Lazarus den Angaben zufolge eine neue Version des Rootkits Fudmodule ein. Ähnliche Attacken wurden schon vor zwei Jahren beobachtet, damals unter Ausnutzung einer anderen Sicherheitslücke, die jedoch genau den gleichen Treiber betraf. Die Angreifer erlangen dadurch jeweils einen weitreichenden Systemzugriff auf Kernelebene.
Weitere gefährliche Windows-Lücken
Neben CVE-2026-68820 hat Microsoft zum August-Patchday weitere gefährliche Sicherheitslücken geschlossen. CVE-2026-62832(öffnet im neuen Fenster) erlaubt beispielsweise ebenfalls eine Rechteausweitung über den User-Profile-Service von Windows. Ein Exploit dafür kursiert bereits öffentlich im Netz, so dass Microsoft es für wahrscheinlich hält, dass auch diese Lücke in absehbarer Zeit aktiv ausgenutzt wird.
Der Sicherheitsexperte Dustin Childs von der Zero Day Initiative hebt in einem Blogbeitrag(öffnet im neuen Fenster) aber unter anderem auch noch CVE-2026-62878(öffnet im neuen Fenster) hervor – eine kritische Lücke im DNS-Server von Windows. Angreifer können diese ausnutzen, indem sie über ein Netzwerk speziell gestaltete Datenpakete an ein Zielsystem senden.
Die Folge ist eine mögliche Schadcodeausführung. Eine vorherige Authentifizierung oder eine Nutzerinteraktion sind dafür nicht erforderlich. Über ähnliche Eigenschaften verfügen auch die ebenfalls kritischen Lücken CVE-2026-62893(öffnet im neuen Fenster) und CVE-2026-62815(öffnet im neuen Fenster), die die Windows Deployment Services respektive Microsofts Implementierung des Quic-Protokolls(öffnet im neuen Fenster) betreffen.
Über 400 Lücken geschlossen
Insgesamt hat Microsoft mit den August-Updates 421 Sicherheitslücken gepatcht. 236 davon betreffen allein das Betriebssystem Windows. Weitere 98 Lücken entfallen auf Office 2016, 98 auf Office (ohne 2016), 30 auf Sharepoint Server, 26 auf Entwicklertools und 17 auf Azure-Dienste. Aus Drittanbieterkomponenten hat Microsoft dieses Mal nur zwei Patches übernommen. Den Rekord-Patchday von Juli konnte der Konzern damit dieses Mal nicht übertreffen, wenngleich sich die Anzahl der Patches aufgrund der Schwachstellenforschung mit KI weiterhin auf einem hohen Niveau bewegt.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.


