
Utilisation après libération dans le pilote du système de fichiers journaux communs de Windows permet à un attaquant autorisé d'élever ses privilèges localement.
🚨 Exploit CVE-2025-29824 : Chaîne de Ransomware PipeMagic
📌 Aperçu de la vulnérabilité critique
Faille d'élévation de privilèges dans Windows CLFS → Détournement de privilège SYSTEM
Exploité dans des attaques de ransomware actives par Storm-2460 Threat Group
🖥️ Systèmes affectés
Développer la liste des systèmes
🧩 Workflow de la chaîne d'exploitation
graph LR A[Initial Access] -->|certutil| B[Malicious MSBuild Payload] B --> C[PipeMagic Trojan] C -->|CVE-2025-29824| D[CLFS Kernel Exploit] D -->|RtlSetAllBits| E[Token Overwrite 0xFFFFFFFF] E --> F[SYSTEM Privileges] F --> G[LSASS Dumping] G --> H[Ransomware Deployment]
Accès initial
Vecteur inconnu → Sites compromis via certutil
Chargeur PipeMagic
Cheval de Troie modulaire (actif depuis 2022)
Exploit du noyau
// Core vulnerability logic
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
Post-exploitation
• Vidage mémoire LSASS → Vol d'identifiants
• Chiffrement de fichiers avec .random_extension
• Déploiement de la note TOR RansomEXX
🌩️ Attribution et historique des attaques
CVE Année Ransomware Vecteur
CVE-2023-28252 2023 Nokoyawa PipeMagic → CLFS
CVE-2025-24983 2025 Unknown PipeMagic → Win32K
CVE-2025-29824 2025 RansomEXX PipeMagic → CLFS
Secteurs ciblés :
🏢 IT/Immobilier (États-Unis) • 🇻🇪 Finance (Venezuela) • 🇪🇸 Logiciels (Espagne) • 🇸🇦 Vente au détail (Arabie Saoudite)
🛡️ Exigences d'atténuation
Immunité Win11 24H2 :
NtQuerySystemInformation restreint aux comptes SeDebugPrivilege
⚠️ Avertissement légal et éthique
Cet exploit est publié À DES FINS DE RECHERCHE UNIQUEMENT.
Déploiement actif de ransomware confirmé dans :
"Attaques sur l'IT/immobilier (États-Unis), finance (Venezuela),
logiciels (Espagne), vente au détail (Arabie Saoudite)"
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange