Grupa Lazarus wykorzystuje krytyczną lukę w Windows Print Spooler (CVE-2026-38074), by przeprowadzać ataki na firmy energetyczne i banki. Eksperci alarmują: exploit jest już w użyciu, a łatka dostępna od 10 sierpnia. Sprawdzamy, jak działa atak i co zrobić, by nie paść ofiarą.
W sierpniu 2026 roku cyberbezpieczeństwo stanęło przed kolejnym poważnym wyzwaniem. Grupa Lazarus, powiązana z Koreą Północną, rozpoczęła kampanię ataków wykorzystującą nieznaną wcześniej podatność zero-day w Windows Print Spooler. Luka, oznaczona jako CVE-2026-38074, pozwala na zdalne wykonanie kodu z uprawnieniami SYSTEM – co czyni ją jednym z najgroźniejszych exploitów ostatnich lat.
Co gorsza, atak jest już aktywnie wykorzystywany w środowiskach produkcyjnych. Według raportu CERT Polska z 12 sierpnia 2026, w Polsce odnotowano próby włamań do firm energetycznych i instytucji finansowych. Podobne incydenty zgłaszają organizacje w Niemczech, Korei Południowej i Wietnamie.
CVE-2026-38074: Co wiemy o luce?
Podatność dotyczy komponentu Windows Print Spooler, usługi odpowiedzialnej za zarządzanie zadaniami drukowania. Problem tkwi w nieprawidłowej obsłudze obiektów RPC (Remote Procedurę Call), co pozwala atakującemu na:
- zdalne wykonanie dowolnego kodu,
- podniesienie uprawnień do poziomu SYSTEM,
- ominięcie mechanizmów zabezpieczeń, w tym DEP i ASLR.
Luka dotyczy następujących wersji systemu:
- Windows 10 (wersje 21H2, 22H2),
- Windows 11 (wersje 22H2, 23H2),
- Windows Server 2019 i 2022.
Szczególnie niebezpieczne jest to, że exploit może być wykorzystywany w środowiskach hybrydowych (Windows/Linux). Atakujący mogą uruchomić złośliwy kod z poziomu kontenera Docker lub serwera Samba, a następnie wykorzystać podatność w hoście Windows.
Jak działa exploit?
Mechanizm ataku opiera się na błędzie w obsłudze żądań RPC przez usługę Print Spooler. Atakujący wysyła specjalnie spreparowane żądanie, które powoduje:
- przepełnienie bufora w pamięci,
- nadpisanie adresów powrotu w stosie,
- wykonanie złośliwego kodu z uprawnieniami SYSTEM.
Co istotne, exploit nie wymaga interakcji ze strony użytkownika – wystarczy, że usługa Print Spooler jest uruchomiona i dostępna z sieci.
Łańcuch infekcji: Jak Lazarus wykorzystuje podatność?
Grupa Lazarus opracowała wyrafinowany łańcuch infekcji, który łączy kilka technik:
1. Wstępne zarażenie
Atak rozpoczyna się od phishingu lub watering hole attacks. Ofiary otrzymują:
- dokumenty Word/Excel z makrami (wykorzystującymi podatności w Office),
- złośliwe pliki PDF (exploity dla Adobe Acrobat),
- odwiedzają zainfekowane strony internetowe (np. fora branżowe).
W przypadku polskich firm, CERT Polska odnotował ataki z wykorzystaniem fałszywych ofert pracy w sektorze energetycznym.
2. Eskalacja uprawnień
Po uzyskaniu dostępu do systemu (np. przez malware BLINDINGCAN), atakujący wykorzystują CVE-2026-38074 do podniesienia uprawnień. W środowiskach hybrydowych exploit może być uruchamiany z poziomu kontenera Linux, co dodatkowo utrudnia wykrycie.
3. Utrwalanie obecności
Lazarus instaluje jeden z dwóch backdoorów:
- COPPERHEDGE – znany malware z funkcjami keyloggera i exfiltratora danych,
- DREAMJOB – nowy wariant malware’u, wykorzystujący fałszywe oferty pracy do infekcji (opisany przez Mandiant).
Malware modyfikuje rejestr Windows i usługi systemowe, aby automatycznie uruchamiać się przy starcie systemu.
4. Komunikacja z C2 i exfiltracja danych
Atakujący wykorzystują:
- DNS tunneling do komunikacji z serwerami Command & Control,
- HTTPS z fałszywymi certyfikatami (np. podszywającymi się pod usługi Microsoft Update),
- LOLBins (Living-off-the-Land Binaries) takie jak
certutil.execzybitsadmin.exedo pobierania dodatkowych payloadów.
Dane są wyprowadzane za pomocą narzędzi takich jak DNSExfiltrator lub Mimikatz (wersja zaktualizowana w 2026 roku).
Kto jest celem ataków?
Lazarus koncentruje się na trzech głównych sektorach:
1. Sektor finansowy
Banki w Azji Południowo-Wschodniej (Korea Południowa, Wietnam) były głównym celem w pierwszych dniach kampanii. Według raportu Reuters z 5 sierpnia 2026, atakujący próbowali uzyskać dostęp do systemów transakcyjnych.
2. Infrastruktura krytyczna
Firmy energetyczne w Europie (Niemcy, Polska) i USA są kolejnym celem. CERT Polska potwierdził dwa incydenty w Polsce:
- atak na polski bank (nieudany),
- próbę włamania do firmy energetycznej (zablokowaną przez EDR).
3. Przemysł technologiczny
Firmy produkujące półprzewodniki i komponenty elektroniczne. Ataki przypominają kampanię Operation dreamjob z 2020 roku, gdzie Lazarus wykorzystywał fałszywe oferty pracy do infekcji.
Reakcja Microsoftu: Łatka i tymczasowe środki zaradcze
Microsoft opublikował łatkę w ramach Patch Tuesday 10 sierpnia 2026. Poprawka jest dostępna dla:
- Windows 10: KB5002612 (21H2), KB5002613 (22H2),
- Windows 11: KB5002614 (22H2), KB5002615 (23H2),
- Windows Server 2019/2022: KB5002616.
Dla systemów, które nie mogą zostać zaktualizowane natychmiast, Microsoft zaleca:
- wyłączenie usługi Print Spooler (jeśli nie jest krytyczna):
Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled
- ograniczenie dostępu do portów RPC/SMB (135, 139, 445) w firewallu,
- wdrożenie reguł applocker blokujących uruchamianie nieznanych plików w
%windir%\System32\spool\drivers\.
Mimo dostępności łatki, sytuacja jest poważna. Według danych z Shodan, na dzień 13 sierpnia 2026 ponad 30% serwerów Windows w Polsce nadal ma narażoną usługę Print Spooler (port 445 otwarty na zewnątrz).
Jak zabezpieczyć swoją infrastrukturę?
Administratorzy systemów powinni podjąć następujące kroki:
Natychmiastowe działania
- Zainstaluj łatkę KB5002612-KB5002616 (w zależności od wersji Windows).
- Wyłącz Print Spooler na serwerach, gdzie nie jest potrzebny (szczególnie w środowiskach hybrydowych).
- Ogranicz dostęp do RPC/SMB: Zablokuj porty 135, 139, 445 w firewallu dla ruchu przychodzącego.
- Monitoruj ruch sieciowy: Użyj narzędzi SIEM (np. Splunk, Microsoft Sentinel) do wykrywania anomalii w komunikacji z zewnętrznymi IP.
- Wdróż reguły YARA: Wykorzystaj reguły z YARA Rules github do wykrywania malware’u Lazarusa (np. reguła dla BLINDINGCAN).
Długoterminowe zabezpieczenia
- Segmentacja sieci: Oddziel systemy krytyczne (np. serwery baz danych) od stacji roboczych.
- Zasada najmniejszych uprawnień: Ogranicz uprawnienia użytkowników i usług do minimum.
- Szkolenia z phishingu: Regularne testy i szkolenia dla pracowników (Lazarus często wykorzystuje inżynierię społeczną).
- EDR/XDR: Wdrożenie rozwiązań Endpoint Detection and Response (np. crowdstrike, sentinelone).
- Backup i plan odzyskiwania: Regularne kopie zapasowe offline, testowanie procedur disaster recovery.
Narzędzia do analizy i wykrywania
- Sysmon: Monitorowanie aktywności systemowej (konfiguracja z swiftonsecurity).
- Velociraptor: Open-source’owe narzędzie do analizy forensycznej (github).
- Wireshark/Zeek: Analiza ruchu sieciowego pod kątem komunikacji z C2.
Co dalej? Perspektywy rozwoju kampanii
Eksperci przewidują, że kampania Lazarusa będzie się rozwijać w kilku kierunkach:
1. Rozszerzenie ataku na chmurę hybrydową
Według raportu Recorded Future, Lazarus może wykorzystać CVE-2026-38074 do ataków na:
- Azure Arc,
- AWS Outposts,
- kontenery Kubernetes z hostami Windows.
2. Wykorzystanie podatności w łańcuchu dostaw
Atakujący mogą próbować zainfekować oprogramowanie firm trzecich, które jest następnie instalowane w systemach docelowych (podobnie jak w przypadku ataku solarwinds w 2020 roku).
3. Rozwój nowych wariantów malware’u
Lazarus ma historię szybkiego adaptowania swoich narzędzi. Można spodziewać się:
- nowych wariantów BLINDINGCAN i DREAMJOB,
- wykorzystania technik fileless malware,
- rozwoju narzędzi do ukrywania aktywności (np. rootkitów).
Podsumowanie: Kluczowe wnioski
Atak Lazarusa z wykorzystaniem CVE-2026-38074 to jedno z najpoważniejszych zagrożeń cyberbezpieczeństwa w 2026 roku. Jego skala i zaawansowanie techniczne przypominają wcześniejsze kampanie grupy, takie jak:
- CVE-2022-41040 (Microsoft Exchange, 2022),
- CVE-2021-44228 (Log4j, 2021),
- CVE-2020-1350 (Windows DNS Server, 2020).
Kluczowe wnioski dla administratorów i specjalistów ds. bezpieczeństwa:
- Natychmiastowe wdrożenie łatki KB5002612-KB5002616 jest absolutnym priorytetem.
- Wyłączenie usługi Print Spooler na serwerach, gdzie nie jest potrzebna, może znacząco zmniejszyć ryzyko ataku.
- Monitorowanie ruchu sieciowego i wdrażanie narzędzi EDR/XDR jest niezbędne do wykrywania i blokowania ataków.
- Środowiska hybrydowe (Windows/Linux) wymagają szczególnej uwagi – atakujący mogą wykorzystać podatności w jednym systemie do kompromitacji drugiego.
- Regularne szkolenia z phishingu i testy penetracyjne mogą pomóc w zapobieganiu wstępnemu zarażeniu.
W obliczu rosnącej liczby ataków zero-day, organizacje muszą przyjąć strategię defensę in depth, łączącą:
- regularne aktualizacje oprogramowania,
- segmentację sieci,
- monitorowanie i wykrywanie zagrożeń,
- planowanie odzyskiwania po awarii.
Tylko kompleksowe podejście do cyberbezpieczeństwa może zapewnić ochronę przed zaawansowanymi zagrożeniami, takimi jak kampania Lazarusa.
„Atak Lazarusa z wykorzystaniem CVE-2026-38074 pokazuje, jak szybko cyberprzestępcy adaptują się do nowych luk. To, co kiedyś było domeną państwowych aktorów, teraz staje się standardem w arsenale grup cyberprzestępczych. Organizacje muszą działać proaktywnie – czekanie na oficjalne alerty to za mało.”
– ekspert ds. cyberbezpieczeństwa, cytowany przez The Hacker News
Jeśli chcesz dowiedzieć się więcej o zabezpieczaniu środowisk hybrydowych, sprawdź nasz wpis: Ubuntu Server w 2026 roku: Dlaczego przedsiębiorstwa wybierają stabilność i skalowalność?.
Źródła
- https://thehackernews.com/2026/08/lazarus-exploits-windows-zero-day-to.html
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-38074
- https://www.kaspersky.com/blog/lazarus-cve-2026-38074/
- https://www.crowdstrike.com/blog/lazarus-exploits-windows-zero-day/
- https://www.mandiant.com/resources/blog/lazarus-dreamjob-malware
- https://www.reuters.com/technology/cybersecurity/lazarus-group-targets-banks-asia-using-windows-zero-day-2026-08-05/
- https://cert.pl/posts/2026/08/lazarus-zero-day-windows/
- https://www.shodan.io/
- https://www.welivesecurity.com/2026/08/08/blindingcan-lazarus-new-variant/
- https://github.com/Yara-Rules/rules
- https://github.com/SwiftOnSecurity/sysmon-config
- https://github.com/Velocidex/velociraptor
- https://www.recordedfuture.com/lazarus-zero-day-cloud-threat
Komentarze