
Windows Common Log File System Driver における Use After Free の脆弱性により、認可された攻撃者がローカルで特権を昇格できる可能性があります。
🚨 CVE-2025-29824 エクスプロイト: PipeMagic ランサムウェアチェーン
📌 重大な脆弱性の概要
Windows CLFS の特権昇格の欠陥 → SYSTEM 特権のハイジャック
Storm-2460 脅威グループ によるアクティブなランサムウェア攻撃で悪用
🖥️ 影響を受けるシステム
システムリストを展開
🧩 エクスプロイトチェーンのワークフロー
graph LR A[Initial Access] -->|certutil| B[Malicious MSBuild Payload] B --> C[PipeMagic Trojan] C -->|CVE-2025-29824| D[CLFS Kernel Exploit] D -->|RtlSetAllBits| E[Token Overwrite 0xFFFFFFFF] E --> F[SYSTEM Privileges] F --> G[LSASS Dumping] G --> H[Ransomware Deployment]
初期アクセス
不明なベクター → certutil 経由で侵害されたサイト
PipeMagic ローダー
モジュラートロイの木馬 (2022年から活動)
Kernel Exploit
// Core vulnerability logic
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
エクスプロイト後
• LSASS メモリダンプ → 認証情報の窃取
• .random_extension によるファイル暗号化
• RansomEXX TOR ノートの展開
🌩️ 攻撃の属性と履歴
| CVE | 年 | ランサムウェア | ベクター |
|---|---|---|---|
| CVE-2023-28252 | 2023 | Nokoyawa | PipeMagic → CLFS |
| CVE-2025-24983 | 2025 | Unknown | PipeMagic → Win32K |
| CVE-2025-29824 | 2025 | RansomEXX | PipeMagic → CLFS |
対象業界:
🏢 米国 IT/不動産 • 🇻🇪 ベネズエラ金融 • 🇪🇸 スペインソフトウェア • 🇸🇦 サウジアラビア小売
🛡️ 緩和策の要件
Win11 24H2 免疫性:
NtQuerySystemInformation は SeDebugPrivilege アカウントに制限
⚠️ 法的および倫理的警告
このエクスプロイトは研究目的のみで公開されています。
アクティブなランサムウェアの展開が確認されている地域:
"IT/不動産(米国)、金融(ベネズエラ)、
ソフトウェア(スペイン)、小売(サウジアラビア)への攻撃"
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange