← Terug naar blog
Security

CVE-2026-68820 en FudModule: hoe een Windows-kernellek vijf weken lang 94 securitykanalen blind maakte

Door Zarioh Digital Solutions5 min leestijd
Delen
CVE-2026-68820 en FudModule: hoe een Windows-kernellek vijf weken lang 94 securitykanalen blind maakte

Een zero-day in de Windows WinSock-kerneldriver werd vijf weken actief misbruikt door de Noord-Koreaanse Lazarus Group, die er een rootkit mee installeerde die 94 securitykanalen uitschakelde. De patch is er — maar begrijpt u wat er speelt en hoe u een herhaling voorkomt?

Op 11 augustus 2026 bracht Microsoft zijn maandelijkse patchcyclus uit met fixes voor 421 kwetsbaarheden, waarvan er drie als zero-day kwalificeerden. Eén van die drie — CVE-2026-68820, een use-after-free in de Windows Ancillary Function Driver for WinSock, oftewel afd.sys — was al vijf weken actief misbruikt door de Lazarus Group, de Noord-Koreaanse staatsactor die al jaren aanvallen uitvoert op defensiebedrijven, financiële instellingen en luchtvaartorganisaties. De patch is beschikbaar. De vraag die nu telt is: heeft uw omgeving hem al, en hoe weet u of het te laat is?

Wat doet CVE-2026-68820?

De kwetsbaarheid zit in afd.sys, het kernelstuurprogramma dat de backend vormt van de Windows Sockets API — de laag die vrijwel elke netwerktoepassing op Windows gebruikt. Via een race condition in de write-handler van de driver kan een lokaal ingelogde aanvaller zijn privileges escaleren naar SYSTEM, het hoogste rechtenniveau in Windows. De CVSS-score is 7.0. Exploitatie vereist lokale toegang, geen externe verbinding — maar in het kader van de campagne die Lazarus heeft uitgevoerd, is die lokale drempel via phishing snel gehaald.

Check Point Research meldde de kwetsbaarheid op 28 juli aan Microsoft. Tegen die tijd droeg de FudModule-payload al een compilatietijdstempel van 7 juli 2026 — de aanval liep dus minstens drie weken vóór de melding, en vijf weken vóór de patch.

FudModule v3.1: een rootkit die blindheid zaait

Nadat privilege-escalatie naar SYSTEM is gelukt, laadt Lazarus FudModule v3.1 in de kernel — een geëvolueerde versie van de rootkit die de groep al eerder heeft ingezet en sindsdien actief doorontwikkelt. FudModule wist zichzelf uit de lijst van geladen kernelmodules en saboteert zijn eigen registratie, waardoor detectie via standaard moduleoverzichten onmogelijk wordt.

Concreter: FudModule v3.1 schakelt meer dan 90 ETW-providers uit. ETW, Event Tracing for Windows, is de telemetrie-infrastructuur waarop moderne EDR-oplossingen sterk leunen voor gedragsdetectie. Zonder ETW-events heeft een EDR geen basis om kwaadaardig gedrag te zien. Bovendien deactiveert de rootkit minifilters — de hooks die beveiligingssoftware gebruikt om bestandssysteembewerkingen te onderscheppen — en legt het de NT Kernel Logger stil, de centrale telemetrie-aggregator die audit-events naar Windows Security schrijft. Het resultaat: 94 securitykanalen die effectief blind zijn. Een aanvaller kan na het plaatsen van FudModule vrijwel ongehinderd opereren terwijl EDR, SIEM en auditlog zwijgen.

De aanvalsketen: van nep-LinkedIn-vacature tot kernelniveau

De Lazarus-campagne volgt een patroon dat de groep al meerdere jaren verfijnt. Stap één: een medewerker in de defensie- of luchtvaartsector ontvangt gerichte berichtenketen op LinkedIn, ogenschijnlijk van een recruiter of zakelijke partner. Het contact leidt naar een nep-sollicitatiegesprek waarbij technische documenten of projectbestanden worden uitgewisseld. Die bestanden bevatten een stager die initiële toegang tot het systeem verschaft.

Stap twee: met die toegang voert de aanvaller CVE-2026-68820 uit om naar SYSTEM te escaleren. Stap drie: FudModule v3.1 wordt in de kernel geladen. Stap vier: de aanvaller heeft permanente, vrijwel onzichtbare toegang tot het systeem en kan waardevolle data exfiltreren, backdoors plaatsen of lateraal bewegen naar andere systemen in het netwerk. Bevestigde doelsectoren zijn defensie, lucht- en ruimtevaart en burgerluchtvaart, met geregistreerde activiteit in Europa, India en Brazilië.

Hoe controleert u of de patch aanwezig is?

De August 2026 Patch Tuesday update dicht CVE-2026-68820 door de race condition in de write-handler van afd.sys te corrigeren. De fix is opgenomen in de cumulatieve updates die op 11 augustus zijn uitgerold via Windows Update, WSUS en Microsoft Update Catalog. Controleer via PowerShell met het commando Get-HotFix, gesorteerd op installatiedatum, of de recentste cumulatieve update aanwezig is. Systemen die nog op de juli-baseline staan, zijn kwetsbaar.

Heeft uw organisatie een maandelijkse patchcyclus die doorloopt tot eind van de maand? Bij een actief misbruikte zero-day van een staatsactor is versnelling gerechtvaardigd. Bespreek met uw beheerteam of noodpatching op kritieke werkstations — met name in de sectoren defensie, engineering en luchtvaart — mogelijk is.

Vijf lagen die verdediging versterken naast de patch

De patch dicht het gat in de kernel, maar als FudModule al actief was op een systeem vóór de patch, is patchen alleen niet genoeg. Vijf aanvullende maatregelen die IT-teams nu moeten controleren.

Ten eerste, Hypervisor-Protected Code Integrity (HVCI). HVCI blokkeert het laden van niet-gesigneerde kerneldrivers en maakt FudModule-varianten aanzienlijk moeilijker te plaatsen. Windows 11 heeft HVCI standaard ingeschakeld op geschikte hardware; controleer de status via Apparaatbeveiliging in het Windows Beveiligingscentrum. Op systemen zonder HVCI is inschakeling een directe prioriteit.

Ten tweede, Credential Guard en LSA Protection. Omdat de rootkit ook credential-diefstal faciliteert na het verkrijgen van kerneltoegang, verdienen Credential Guard en de Protected Users Security Group prioriteit voor accounts met verhoogde rechten.

Ten derde, bewaking van ETW-telemetrie op afwijkingen. EDR-oplossingen zien bij een FudModule-infectie een plotselinge stille periode: ongebruikelijk lage eventhoeveelheden of het volledig wegvallen van specifieke ETW-providers. Stel alerts in op abnormale ETW-provider-uitschrijvingen of onverwachte stiltes in kernelevents binnen uw SIEM of Defender Advanced Hunting.

Ten vierde, beperk lokale uitvoering op gevoelige werkstations. Microsoft Defender Application Control en AppLocker, geconfigureerd via Intune-beleid, reduceren de kans dat een stager vanuit een nep-document of nep-bestand daadwerkelijk wordt uitgevoerd. Een medewerker in de defensiesector die een LinkedIn-bestand opent, hoeft niet de mogelijkheid te hebben om willekeurige binaries te starten.

Ten vijfde, auditeer antivirus-exclusielijsten. Lazarus-campagnes maken historisch gezien gebruik van AV-exclusies die IT-teams hebben geconfigureerd voor performanceredenen. Een reguliere audit van onnodige exclusies in Defender-beleid verkleint dit aanvalsoppervlak.

De bredere les: vijf weken zonder zichtbaarheid

Het meest verontrustende aan CVE-2026-68820 is niet de kwetsbaarheid op zichzelf, maar de detectiekloof. Lazarus exploiteerde het lek vanaf 7 juli; de patch verscheen op 11 augustus — vijf weken. In die periode waren gecompromitteerde systemen in theorie bewaakt door EDR-software die door de rootkit effectief blind was gemaakt.

Dit is een structureel probleem bij geavanceerde kernel-rootkits met ETW-manipulatie. De les voor IT-teams is tweeledig. Patchsnelheid is kritisch bij actief misbruikte zero-days: een standaard maandelijkse cyclus is niet snel genoeg bij nation-state-actoren die een aanvalsgolf al weken eerder starten. En detectie mag nooit afhankelijk zijn van één enkel kanaal: een combinatie van netwerk-telemetrie, hostgedragsanalyse en out-of-band logging vergroot de kans om te ontdekken wat een rootkit probeert te verbergen.

CVE-2026-68820 is gepatcht. Maar organisaties die nu actie ondernemen om hun kernel-beveiligingsstatus te controleren, HVCI in te schakelen en hun detectiestrategie te testen, staan beter voor wanneer de volgende campagne begint — en die komt er. Wilt u uw Windows-beveiligingsstatus beoordelen, uw EDR-configuratie valideren tegen kernel-aanvallen of een patchproces inrichten dat u sneller laat reageren op zero-days? Neem contact op met Zarioh.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen