
Uso após liberação no driver do Sistema de Arquivos de Log Comum do Windows permite que um invasor autorizado eleve privilégios localmente.
🚨 CVE-2025-29824 Exploit: Cadeia de Ransomware PipeMagic
📌 Visão Geral da Vulnerabilidade Crítica
Falha de Escalação de Privilégio no CLFS do Windows → Sequestro de Privilégio SYSTEM
Explorado em Ataques Ativos de Ransomware pelo Grupo de Ameaça Storm-2460
🖥️ Sistemas Afetados
Expandir Lista de Sistemas
🧩 Fluxo de Trabalho da Cadeia de Exploit
graph LR A[Acesso Inicial] -->|certutil| B[Payload Malicioso MSBuild] B --> C[Trojan PipeMagic] C -->|CVE-2025-29824| D[Exploit de Kernel CLFS] D -->|RtlSetAllBits| E[Sobrescrita de Token 0xFFFFFFFF] E --> F[Privilégios SYSTEM] F --> G[Dumping LSASS] G --> H[Implantação de Ransomware]
Acesso Inicial
Vetor desconhecido → Sites comprometidos via certutil
Carregador PipeMagic
Trojan modular (ativo desde 2022)
Exploit de Kernel
// Lógica central da vulnerabilidade
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
Pós-Exploração
• Dump de memória LSASS → Roubo de credenciais
• Criptografia de arquivos com .random_extension
• Implantação de nota TOR RansomEXX
🌩️ Atribuição e Histórico do Ataque
| CVE | Ano | Ransomware | Vetor |
|---|---|---|---|
| CVE-2023-28252 | 2023 | Nokoyawa | PipeMagic → CLFS |
| CVE-2025-24983 | 2025 | Desconhecido | PipeMagic → Win32K |
| CVE-2025-29824 | 2025 | RansomEXX | PipeMagic → CLFS |
Indústrias Alvo:
🏢 TI/Imobiliário dos EUA • 🇻🇪 Finanças da Venezuela • 🇪🇸 Software Espanhol • 🇸🇦 Varejo da Arábia Saudita
🛡️ Requisitos de Mitigação
Imunidade Win11 24H2:
NtQuerySystemInformation restrito a contas SeDebugPrivilege
⚠️ Aviso Legal e Ético
Este exploit é publicado APENAS PARA FINS DE PESQUISA.
Implantação ativa de ransomware confirmada em:
"Ataques a TI/imobiliário (EUA), finanças (Venezuela),
software (Espanha), varejo (Arábia Saudita)"
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange