
Un uso después de liberación en el controlador del sistema de archivos de registro común de Windows permite a un atacante autorizado elevar privilegios localmente.
🚨 Exploit CVE-2025-29824: Cadena de Ransomware PipeMagic
📌 Resumen de Vulnerabilidad Crítica
Fallo de Escalada de Privilegios en Windows CLFS → Secuestro de Privilegio SYSTEM
Explotado en Ataques Activos de Ransomware por Storm-2460 Threat Group
🖥️ Sistemas Afectados
Expandir Lista de Sistemas
🧩 Flujo de Trabajo de la Cadena de Explotación
graph LR A[Initial Access] -->|certutil| B[Malicious MSBuild Payload] B --> C[PipeMagic Trojan] C -->|CVE-2025-29824| D[CLFS Kernel Exploit] D -->|RtlSetAllBits| E[Token Overwrite 0xFFFFFFFF] E --> F[SYSTEM Privileges] F --> G[LSASS Dumping] G --> H[Ransomware Deployment]
Acceso Inicial
Vector desconocido → Sitios comprometidos mediante certutil
Cargador PipeMagic
Troyano modular (activo desde 2022)
Exploit del Kernel
// Lógica central de la vulnerabilidad
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
Post-Explotación
• Volcado de memoria LSASS → Robo de credenciales
• Cifrado de archivos con .random_extension
• RansomEXX despliegue de nota TOR
🌩️ Atribución e Historial del Ataque
CVE Año Ransomware Vector
CVE-2023-28252 2023 Nokoyawa PipeMagic → CLFS
CVE-2025-24983 2025 Desconocido PipeMagic → Win32K
CVE-2025-29824 2025 RansomEXX PipeMagic → CLFS
Industrias objetivo:
🏢 TI/Inmobiliaria de EE.UU. • 🇻🇪 Finanzas de Venezuela • 🇪🇸 Software español • 🇸🇦 Retail de Arabia Saudita
🛡️ Requisitos de Mitigación
Inmunidad en Win11 24H2:
NtQuerySystemInformation restringida a cuentas con SeDebugPrivilege
⚠️ Advertencia Legal y Ética
Este exploit se publica SOLO CON FINES DE INVESTIGACIÓN.
Despliegue activo de ransomware confirmado en:
"Ataques a TI/inmobiliaria (EE.UU.), finanzas (Venezuela),
software (España), retail (Arabia Saudita)"
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange