
Использование после освобождения в драйвере общей файловой системы журналов Windows позволяет авторизованному злоумышленнику локально повышать привилегии.
🚨 CVE-2025-29824 Эксплойт: Цепочка программы-вымогателя PipeMagic
📌 Обзор критической уязвимости
Уязвимость повышения привилегий в Windows CLFS → Перехват привилегий SYSTEM
Эксплуатируется в активных атаках программ-вымогателей группой Storm-2460
🖥️ Затронутые системы
Развернуть список систем
🧩 Схема цепочки эксплойта
graph LR A[Первоначальный доступ] -->|certutil| B[Вредоносная полезная нагрузка MSBuild] B --> C[Троян PipeMagic] C -->|CVE-2025-29824| D[Эксплойт ядра CLFS] D -->|RtlSetAllBits| E[Перезапись токена 0xFFFFFFFF] E --> F[Привилегии SYSTEM] F --> G[Дамп LSASS] G --> H[Развертывание вымогателя]
Первоначальный доступ
Неизвестный вектор → Скомпрометированные сайты через certutil
Загрузчик PipeMagic
Модульный троян (активен с 2022 г.)
Эксплойт ядра
// Основная логика уязвимости
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
Постэксплуатация
• Дамп памяти LSASS → Кража учетных данных
• Шифрование файлов с .random_extension
• Развертывание TOR-записки RansomEXX
🌩️ Атрибуция атак и история
CVE Год Программа-вымогатель Вектор
CVE-2023-28252 2023 Nokoyawa PipeMagic → CLFS
CVE-2025-24983 2025 Неизвестно PipeMagic → Win32K
CVE-2025-29824 2025 RansomEXX PipeMagic → CLFS
Целевые отрасли:
🏢 США: IT/Недвижимость • 🇻🇪 Венесуэла: Финансы • 🇪🇸 Испания: ПО • 🇸🇦 Саудовская Аравия: Розница
🛡️ Требования по смягчению
Win11 24H2 Иммунитет:
NtQuerySystemInformation ограничен для учетных записей с SeDebugPrivilege
⚠️ Правовое и этическое предупреждение
Этот эксплойт опубликован ТОЛЬКО В ИССЛЕДОВАТЕЛЬСКИХ ЦЕЛЯХ.
Подтверждено активное развертывание вымогателя в:
«Атаки на IT/недвижимость (США), финансы (Венесуэла),
ПО (Испания), розницу (Саудовская Аравия)»
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange