En bref

  • CVE-2026-68820 : use-after-free dans afd.sys (Windows Sockets kernel driver) permettant une élévation de privilèges SYSTEM depuis un compte non-privilégié
  • Exploité activement par Lazarus Group (Corée du Nord) dans Operation Dream Job pour charger le rootkit FudModule en kernel et neutraliser les EDR/AV
  • Patcher via KB5121003 (Windows 11) ou KB5120249 (Windows 10 ESU) — aucun workaround possible, afd.sys est un composant réseau fondamental

Les faits

Le Patch Tuesday d'août 2026 de Microsoft a corrigé CVE-2026-68820, une vulnérabilité use-after-free dans le driver kernel Windows Ancillary Function Driver for WinSock (afd.sys). Microsoft a attribué un score CVSS de 7.0 (Important), mais la faille était déjà sous exploitation active lors de la publication du correctif — un signal fort qui dément la sévérité relative de ce classement.

Le driver afd.sys constitue l'épine dorsale du support Windows Sockets (Winsock), présent sur chaque système Windows. Il s'agit d'un composant kernel-mode utilisé par pratiquement toutes les applications réseau. La vulnérabilité use-after-free implique une condition de course : lorsqu'un objet kernel est libéré mais qu'une référence reste accessible, un attaquant peut manipuler la mémoire pour exécuter du code arbitraire dans le contexte du kernel. Résultat : une élévation de privilèges vers SYSTEM depuis n'importe quel compte utilisateur non-privilégié, sans interaction utilisateur requise.

Check Point Research a attribué l'exploitation active de CVE-2026-68820 au groupe Lazarus, l'acteur étatique nord-coréen également connu sous les désignations HIDDEN COBRA, APT38 et Zinc. Dans leur analyse publiée courant août 2026, Check Point documente l'utilisation de cette faille dans une nouvelle vague d'Operation Dream Job — opération en cours depuis 2019 ciblant les professionnels des secteurs défense, finance et blockchain via de fausses offres d'emploi LinkedIn.

La pièce maîtresse technique de cette campagne est le rootkit FudModule, un outil Lazarus documenté depuis 2022 et mis à jour en continu pour exploiter les dernières vulnérabilités kernel. FudModule opère en ring 0 et peut neutraliser l'ensemble des mécanismes de sécurité Windows depuis le kernel : Microsoft Defender, ETW (Event Tracing for Windows — principale source de télémétrie EDR), les callbacks kernel utilisés par les antivirus, et les traces dans les journaux système. Une fois FudModule chargé, l'attaquant opère dans un espace de visibilité quasi nul pour les outils de sécurité.

Le mode opératoire documenté par Check Point se déroule en plusieurs étapes. (1) Approche de la cible via LinkedIn avec une fausse offre d'emploi dans le secteur défense, finance ou blockchain, présentée par un faux recruteur crédible. (2) Envoi d'un document ou lien malveillant — présenté comme un test technique ou un contrat à signer — contenant un dropper initial obtenant une exécution en usermode. (3) Exploitation de CVE-2026-68820 pour escalader vers SYSTEM. (4) Chargement de FudModule pour désactiver les protections et établir une persistance furtive à long terme. La chaîne complète, de l'email LinkedIn à la persistance kernel, peut s'exécuter en moins de 30 minutes sur un poste non patché.

Le classement CVSS 7.0 par Microsoft est techniquement justifié par le prérequis d'une exécution préalable en usermode. Mais ce classement est trompeur dans le contexte réel des APT : une LPE kernel avec exploitation active dans Operation Dream Job présente un risque concret supérieur à de nombreuses failles CVSS 9.x sans exploitation publique. Les priorisations de patch management basées uniquement sur le score CVSS manquent précisément ce type de combinaison.

Le correctif est inclus dans la mise à jour cumulative d'août 2026 : KB5121003 pour Windows 11 (builds 26200.9168 et 26100.9168) et KB5120249 pour Windows 10 sous Extended Security Updates. Microsoft confirme l'absence de workaround — afd.sys ne peut être désactivé sans rendre les applications réseau Windows non fonctionnelles.

Depuis la publication de l'analyse Check Point, des groupes moins sophistiqués analysent le correctif par diff-patching pour rétroingéniérer l'exploitation. La fenêtre d'exploitation exclusive par les APT de haut niveau se réduit, augmentant le risque pour des cibles moins prestigieuses que les contractants défense initialement visés.

Impact et exposition

Chaque système Windows non patché depuis août 2026 est potentiellement exposé dès qu'un attaquant obtient un accès initial en compte utilisateur standard. Les cibles prioritaires de Lazarus dans Operation Dream Job sont les secteurs défense, finance et blockchain, mais FudModule peut être réutilisé ou revendu une fois la technique documentée. Les environnements avec de nombreux utilisateurs sans droits admin (postes de travail en entreprise, VDI, environnements partagés) sont particulièrement exposés.

Recommandations

  • Appliquer KB5121003 (Windows 11) ou KB5120249 (Windows 10 ESU) — vérifier la complétude du déploiement WSUS/SCCM/Intune sur l'ensemble du parc
  • Sensibiliser les équipes défense, finance et blockchain aux techniques de spear-phishing d'Operation Dream Job : fausses offres LinkedIn, documents "à tester" envoyés par recruteurs inconnus
  • Déployer des règles de détection FudModule dans l'EDR : chargement de drivers non signés Microsoft, modification des callbacks kernel, désactivation de services de sécurité
  • Activer Credential Guard et Virtualization Based Security (VBS) — ces mécanismes augmentent significativement le coût d'exploitation des LPE kernel
  • Passer en revue les messages LinkedIn des profils ciblés (défense, finance, développeurs blockchain) pour des sollicitations inhabituelles reçues ces 30 derniers jours

FudModule peut neutraliser notre EDR — comment détecter l'exploitation avant qu'il ne soit chargé ?

FudModule est conçu pour se rendre invisible une fois en kernel — la fenêtre de détection est étroite. La détection doit intervenir avant le chargement du rootkit : (1) Surveillez les comportements suspects d'accès aux handles kernel et les appels système anormaux sur afd.sys dans les logs EDR. (2) Bloquez l'exécution de drivers non signés Microsoft via Device Guard / HVCI. (3) Le signal le plus précoce reste la détection du dropper initial au niveau email — filtrage des pièces jointes Office, liens vers des domaines récents, analyse des macros. Microsoft Defender for Endpoint dispose depuis mi-août 2026 de signatures spécifiques pour FudModule. Vérifiez que votre EDR a reçu les mises à jour de définitions post-août et testez la détection sur un poste de lab avant de vous fier à la protection en production.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit