
استخدام بعد التحرير في برنامج تشغيل نظام ملفات السجلات المشترك في Windows يسمح لمهاجم مصرح له برفع الامتيازات محليًا.
🚨 استغلال CVE-2025-29824: سلسلة برمجية PipeMagic الفدية
📌 نظرة عامة على الثغرة الحرجة
ثغرة تصعيد الامتيازات في Windows CLFS → اختطاف امتيازات SYSTEM
مُستغلّة في هجمات فدية نشطة من قبل مجموعة التهديد Storm-2460
🖥️ الأنظمة المتأثرة
وسع قائمة الأنظمة
🧩 سير عمل سلسلة الاستغلال
graph LR A[الوصول الأولي] -->|certutil| B[حمولة MSBuild ضارة] B --> C[حصان طروادة PipeMagic] C -->|CVE-2025-29824| D[استغلال نواة CLFS] D -->|RtlSetAllBits| E[استبدال الرمز 0xFFFFFFFF] E --> F[امتيازات SYSTEM] F --> G[تفريغ LSASS] G --> H[نشر الفدية]
الوصول الأولي
متجه غير معروف → مواقع مخترقة عبر certutil
محمل PipeMagic
حصان طروادة معياري (نشط منذ 2022)
استغلال النواة
// Core vulnerability logic
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
ما بعد الاستغلال
• تفريغ ذاكرة LSASS → سرقة بيانات الاعتماد
• تشفير الملفات باستخدام .random_extension
• نشر ملاحظة TOR الخاصة بـ RansomEXX
🌩️ إسناد الهجوم والتاريخ
CVE السنة الفدية المتجه
CVE-2023-28252 2023 Nokoyawa PipeMagic → CLFS
CVE-2025-24983 2025 غير معروف PipeMagic → Win32K
CVE-2025-29824 2025 RansomEXX PipeMagic → CLFS
الصناعات المستهدفة:
🏢 تكنولوجيا المعلومات/العقارات في الولايات المتحدة • 🇻🇪 المالية في فنزويلا • 🇪🇸 البرمجيات في إسبانيا • 🇸🇦 التجزئة في السعودية
🛡️ متطلبات التخفيف
المناعة في Win11 24H2:
NtQuerySystemInformation مقتصرة على حسابات SeDebugPrivilege
⚠️ تحذير قانوني وأخلاقي
يُنشر هذا الاستغلال لأغراض البحث فقط.
تم تأكيد النشر النشط للفدية في:
"هجمات على تكنولوجيا المعلومات/العقارات (الولايات المتحدة)، المالية (فنزويلا)،
البرمجيات (إسبانيا)، التجزئة (السعودية)"
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange