Stalo sa to niekde v Európe v uplynulých týždňoch: zamestnanec firmy dostal na LinkedIn správu od náborového pracovníka s lákavou pracovnou ponukou. PDF s popisom pozície vyzeralo profesionálne. Keď ho otvoril, nič sa nestalo — zdanlivo. V pozadí sa však spustil malvér, ktorý v priebehu minút prevzal plnú kontrolu nad jeho počítačom. Útočníkmi bola Lazarus Group — hackerská skupina napojená na Severnú Kóreu.
400 záplat, tri zero-day a jedna, ktorá sa aktívne zneužívala
Microsoft 11. augusta 2026 vydal pravidelný mesačný balík bezpečnostných záplat, takzvaný Patch Tuesday. Tentokrát opravil takmer 400 zraniteľností, z toho 62 kritických. Tri z nich boli zero-day — chyby, o ktorých útočníci vedeli ešte pred zverejnením opravy a aktívne ich využívali. Najzávažnejšia z nich nosí označenie CVE-2026-68820.
Ide o zraniteľnosť v ovládači Windows AFD.sys — súčasti jadra operačného systému zodpovednej za sieťovú komunikáciu (tzv. Winsock). Útočník, ktorý sa akýmkoľvek spôsobom dostal na napadnutý počítač, mohol túto chybu využiť na eskaláciu práv: z bežného používateľa sa povýšil na úroveň SYSTEM — teda na plnú a nekontrolovanú kontrolu nad celým systémom. Americká Agentúra pre kybernetickú bezpečnosť (CISA) preto zaradila túto zraniteľnosť na zoznam aktívne zneužívaných hrozieb a nariadila opravu do 25. augusta 2026.
Operation Dream Job: keď pracovná ponuka nie je tým, čím sa zdá
Lazarus Group je severokórejská hackerská skupina, aktívna už viac ako desaťročie a zodpovedná za niektoré z najväčších kybernetických krádeží na svete. Ich aktuálna kampaň sa volá Operation Dream Job. Funguje jednoducho: zamestnanci firiem — manažéri, technici, HR pracovníci — dostávajú cez LinkedIn alebo e-mail správy od zdanlivo reálnych náborových pracovníkov s atraktívnymi ponukami práce. Priložené dokumenty vyzerajú legitímne: popisy pozícií, testové úlohy, prípadne formuláre.
Keď ich obeť otvorí, spustí sa malvér, ktorý získa počiatočný prístup do systému. A tu nastupuje CVE-2026-68820: malvér ju využije na eskaláciu práv a z jedného napadnutého zariadenia sa dostane na úroveň, z ktorej môže čítať zálohy, šifrovať firemné dáta, inštalovať ransomvér alebo sa potichu šíriť po celej sieti.
To, čo robí tento útok obzvlášť nebezpečným, je výber cieľov. Lazarus Group nezameriava na náhodných používateľov — cielí na konkrétnych zamestnancov vo firmách, ktorí sú zvyknutí pracovať s cudzími dokumentmi a nechajú sa zlákať relevantnými ponukami. Práve títo ľudia bývajú najmenej ostražití.
Tri kroky, ktoré môžete urobiť dnes
1. Aktualizujte Windows na všetkých zariadeniach. Záplata pre CVE-2026-68820 je súčasťou kumulatívnej aktualizácie z 11. augusta 2026. Ak vaše počítače dostávajú aktualizácie automaticky, pravdepodobne ju už majú. Ak nie — deadline 25. augusta sa blíži a táto aktualizácia by mala byť prioritou číslo jeden.
2. Upozornite tím na pracovné ponuky z neznámych zdrojov. Príloha z LinkedInu od náborového pracovníka, ktorého nepoznáte, nie je bezpečná len preto, že vyzerá profesionálne. Pred otvorením stojí za to overiť totožnosť odosielateľa.
3. Zvážte EDR riešenie, ak ho ešte nemáte. Nástroje na detekciu a reakciu na hrozby (Endpoint Detection and Response) dokážu zachytiť eskaláciu práv a anomálne správanie malvéru ešte pred tým, ako útočník získa plnú kontrolu.
Neviete, či sú vaše zariadenia záplaty, alebo sa chcete poradiť o bezpečnostnom nastavení firemnej IT infraštruktúry? Napíšte nám na info@sycom.sk — radi vám pomôžeme ešte pred 25. augustom.