
Use after free in Windows Common Log File System Driver consente a un attaccante autorizzato di elevare i privilegi localmente.
🚨 Exploit CVE-2025-29824: Catena Ransomware PipeMagic
📌 Panoramica della Vulnerabilità Critica
Vulnerabilità di Privilege Escalation in Windows CLFS → Hijack dei Privilegi SYSTEM
Sfruttata in attacchi ransomware attivi dal Gruppo di Minaccia Storm-2460
🖥️ Sistemi Interessati
Espandi Elenco Sistemi
🧩 Flusso della Catena Exploit
graph LR A[Accesso Iniziale] -->|certutil| B[Payload MSBuild Maligno] B --> C[Trojan PipeMagic] C -->|CVE-2025-29824| D[Exploit Kernel CLFS] D -->|RtlSetAllBits| E[Sovrascrittura Token 0xFFFFFFFF] E --> F[Privilegi SYSTEM] F --> G[Dump LSASS] G --> H[Distribuzione Ransomware]
Accesso Iniziale
Vettore sconosciuto → Siti compromessi tramite certutil
Caricatore PipeMagic
Trojan modulare (attivo dal 2022)
Exploit Kernel
// Logica di vulnerabilità principale
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
Post-Sfruttamento
• Dump della memoria LSASS → Furto di credenziali
• Crittografia file con .random_extension
• Distribuzione nota TOR RansomEXX
🌩️ Attribuzione e Cronologia degli Attacchi
| CVE | Anno | Ransomware | Vettore | | CVE-2023-28252 | 2023 | Nokoyawa | PipeMagic → CLFS | | CVE-2025-24983 | 2025 | Sconosciuto | PipeMagic → Win32K | | CVE-2025-29824 | 2025 | RansomEXX | PipeMagic → CLFS |
Settori Presi di Mira:
🏢 IT/USA Immobiliare • 🇻🇪 Venezuela Finanza • 🇪🇸 Spagna Software • 🇸🇦 Arabia Saudita Vendita al Dettaglio
🛡️ Requisiti di Mitigazione
Immunità Win11 24H2:
NtQuerySystemInformation limitata agli account SeDebugPrivilege
⚠️ Avviso Legale ed Etico
Questo exploit è pubblicato SOLO A SCOPI DI RICERCA.
Distribuzione ransomware attiva confermata in:
"Attacchi a IT/immobiliare (USA), finanza (Venezuela),
software (Spagna), vendita al dettaglio (Arabia Saudita)"
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange