Zum Hauptinhalt Zur Navigation Zur Suche

Nordkoreas Hacker schlagen zu: Angriffe auf Windows-Nutzer in Europa beobachtet

Security-Alert
Die Hackergruppe Lazarus greift Windows-Nutzer über eine Treiberlücke an. Microsoft hat sie zusammen mit über 400 weiteren Sicherheitslücken gepatcht.
/ Marc Stöckel
2 Kommentare Auf Google folgen (öffnet im neuen Fenster)
Für Windows-Nutzer wird es höchste Zeit, ihre Systeme zu patchen. (Bild: pexels.com / Phil Desforges)
Für Windows-Nutzer wird es höchste Zeit, ihre Systeme zu patchen. Bild: pexels.com / Phil Desforges

Microsoft hat zum August-Patchday(öffnet im neuen Fenster) über all seine Produkte hinweg mehr als 400 Sicherheitslücken geschlossen. Eine davon wird bereits von nordkoreanischen Hackern ausgenutzt, um unter anderem europäische Organisationen aus dem Verteidigungssektor zu attackieren. Anwender sollten die August-Updates zügig einspielen, um sich vor möglichen Angriffen zu schützen.

Die aktiv ausgenutzte Lücke (CVE-2026-68820(öffnet im neuen Fenster)) basiert auf einem Use-after-free-Bug in einem Zusatztreiber für Winsock (AFD.sys) und verfügt über einen hohen Schweregrad (CVSS: 7,0). Angreifer müssen für die erfolgreiche Ausnutzung eine Race Condition gewinnen, werden dann aber mit Systemrechten belohnt. Vorab ist nur ein Zugriff mit einfachen Benutzerrechten erforderlich.

Lazarus schleust Rootkit ein

Nähere Details zu den laufenden Angriffen sind in einem Blogbeitrag von Check Point(öffnet im neuen Fenster) zu finden. Demnach nutzt die nordkoreanische Hackergruppe Lazarus CVE-2026-68820 im Rahmen einer Angriffskampagne namens Operation Dream Job aus, bei der sie ihre Opfer mit verlockenden Jobangeboten ködern. Zu den Angriffszielen zählen primär Organisationen aus dem Verteidigungssektor, zuletzt hauptsächlich in Europa und Indien.

Mithilfe von CVE-2026-68820 schleust Lazarus den Angaben zufolge eine neue Version des Rootkits Fudmodule ein. Ähnliche Attacken wurden schon vor zwei Jahren beobachtet, damals unter Ausnutzung einer anderen Sicherheitslücke, die jedoch genau den gleichen Treiber betraf. Die Angreifer erlangen dadurch jeweils einen weitreichenden Systemzugriff auf Kernelebene.

Weitere gefährliche Windows-Lücken

Neben CVE-2026-68820 hat Microsoft zum August-Patchday weitere gefährliche Sicherheitslücken geschlossen. CVE-2026-62832(öffnet im neuen Fenster) erlaubt beispielsweise ebenfalls eine Rechteausweitung über den User-Profile-Service von Windows. Ein Exploit dafür kursiert bereits öffentlich im Netz, so dass Microsoft es für wahrscheinlich hält, dass auch diese Lücke in absehbarer Zeit aktiv ausgenutzt wird.

Der Sicherheitsexperte Dustin Childs von der Zero Day Initiative hebt in einem Blogbeitrag(öffnet im neuen Fenster) aber unter anderem auch noch CVE-2026-62878(öffnet im neuen Fenster) hervor – eine kritische Lücke im DNS-Server von Windows. Angreifer können diese ausnutzen, indem sie über ein Netzwerk speziell gestaltete Datenpakete an ein Zielsystem senden.

Die Folge ist eine mögliche Schadcodeausführung. Eine vorherige Authentifizierung oder eine Nutzerinteraktion sind dafür nicht erforderlich. Über ähnliche Eigenschaften verfügen auch die ebenfalls kritischen Lücken CVE-2026-62893(öffnet im neuen Fenster) und CVE-2026-62815(öffnet im neuen Fenster), die die Windows Deployment Services respektive Microsofts Implementierung des Quic-Protokolls(öffnet im neuen Fenster) betreffen.

Über 400 Lücken geschlossen

Insgesamt hat Microsoft mit den August-Updates 421 Sicherheitslücken gepatcht. 236 davon betreffen allein das Betriebssystem Windows. Weitere 98 Lücken entfallen auf Office 2016, 98 auf Office (ohne 2016), 30 auf Sharepoint Server, 26 auf Entwicklertools und 17 auf Azure-Dienste. Aus Drittanbieterkomponenten hat Microsoft dieses Mal nur zwei Patches übernommen. Den Rekord-Patchday von Juli konnte der Konzern damit dieses Mal nicht übertreffen, wenngleich sich die Anzahl der Patches aufgrund der Schwachstellenforschung mit KI weiterhin auf einem hohen Niveau bewegt.


Relevante Themen