
Windows 공통 로그 파일 시스템 드라이버에서의 use-after-free 취약점으로 인해 인증된 공격자가 로컬에서 권한을 상승시킬 수 있습니다.
🚨 CVE-2025-29824 익스플로잇: PipeMagic 랜섬웨어 체인
📌 중요 취약점 개요
Windows CLFS 권한 상승 결함 → SYSTEM 권한 탈취
활성 랜섬웨어 공격에서 Storm-2460 위협 그룹에 의해 악용됨
🖥️ 영향을 받는 시스템
시스템 목록 펼치기
🧩 익스플로잇 체인 워크플로
graph LR A[초기 접근] -->|certutil| B[악성 MSBuild 페이로드] B --> C[PipeMagic 트로이목마] C -->|CVE-2025-29824| D[CLFS 커널 익스플로잇] D -->|RtlSetAllBits| E[토큰 덮어쓰기 0xFFFFFFFF] E --> F[SYSTEM 권한] F --> G[LSASS 덤프] G --> H[랜섬웨어 배포]
초기 접근
알려지지 않은 벡터 → certutil을 통한 손상된 사이트
PipeMagic 로더
모듈형 트로이목마 (2022년부터 활성화)
커널 익스플로잇
// 핵심 취약점 로직
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
착취 후 작업
• LSASS 메모리 덤프 → 자격 증명 탈취
• .random_extension 확장자로 파일 암호화
• RansomEXX TOR 노트 배포
🌩️ 공격 출처 및 이력
CVE 연도 랜섬웨어 벡터
CVE-2023-28252 2023 Nokoyawa PipeMagic → CLFS
CVE-2025-24983 2025 알 수 없음 PipeMagic → Win32K
CVE-2025-29824 2025 RansomEXX PipeMagic → CLFS
공격 대상 산업:
🏢 미국 IT/부동산 • 🇻🇪 베네수엘라 금융 • 🇪🇸 스페인 소프트웨어 • 🇸🇦 사우디아라비아 소매
🛡️ 완화 요구 사항
Win11 24H2 면역:
NtQuerySystemInformation가 SeDebugPrivilege 계정으로 제한됨
⚠️ 법적 및 윤리적 경고
이 익스플로잇은 연구 목적으로만 공개되었습니다.
다음에서 활성 랜섬웨어 배포 확인됨:
"IT/부동산(미국), 금융(베네수엘라),
소프트웨어(스페인), 소매(사우디아라비아) 대상 공격"
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange