09 avril 2025Ravie LakshmananVulnérabilité / ransomware

Microsoft a révélé qu’un défaut de sécurité désormais réglé ayant un impact sur le système de fichiers journaux communs de Windows (CLFS) a été exploité comme un jour zéro dans les attaques de ransomwares visant un petit nombre de cibles.

“Les objectifs incluent des organisations dans les secteurs de l’information (TI) et de l’immobilier des États-Unis, le secteur financier du Venezuela, une société de logiciels espagnol et le secteur de la vente au détail en Arabie saoudite”, le géant de la technologie dit.

La vulnérabilité en question est le CVE-2025-29824, un bogue d’escalade des privilèges dans les CLF qui pourrait être exploité pour réaliser les privilèges du système. Il a été corrigé par Redmond dans le cadre de sa mise à jour du patch mardi pour avril 2025.

Microsoft suit l’activité et l’exploitation post-compromise du CVE-2025-29824 sous le surnom Storm-2460, les acteurs de la menace tirant également parti d’un logiciel malveillant nommé Pipemagic pour fournir l’exploit ainsi que des charges utiles de ransomware.

Cybersécurité

Le vecteur d’accès initial exact utilisé dans les attaques n’est actuellement pas connu. Cependant, les acteurs de la menace ont été observés à l’aide de l’utilitaire CerUtil pour télécharger des logiciels malveillants à partir d’un site tiers légitime qui était auparavant compromis pour mettre en scène les charges utiles.

Le malware est un malveillant Fichier msbuild Cela contient une charge utile cryptée, qui est ensuite déballée pour lancer PipeMagic, un cheval de Troie basé sur un plugin qui a été détecté dans la nature depuis 2022.

Il convient de mentionner ici que le CVE-2025-29824 est le deuxième faille Windows Zero-Day à être livré via PipeMagic après CVE-2025-24983, un bogue d’escalade du sous-système de noyau Windows WinD32, qui a été signalé par ESET et corrigé par Microsoft le mois dernier.

Auparavant, PipeMagic a également été observé en relation avec des attaques de ransomwares Nokoyawa qui ont exploité une autre faille CLFS zéro-jour (CVE-2023-28252).

“Dans certaines des autres attaques que nous attribuons au même acteur, nous avons également observé qu’avant d’exploiter la vulnérabilité d’altitude de privilège CLFS, les machines de la victime ont été infectées par une porte dérobée modulaire personnalisée nommée` `Pipemagic ” qui est lancée via un script MSBuild”, Kaspersky ” indiqué en avril 2023.

Il est crucial de noter que Windows 11, version 24H2, n’est pas affecté par cette exploitation spécifique, comme accès à certaines classes d’informations système au sein Ntquerysystemimformation est limité aux utilisateurs avec Sedebugprivilegequi généralement seulement utilisateurs de type administratif peut obtenir.

“L’exploit cible une vulnérabilité dans le pilote du noyau CLFS”, a expliqué l’équipe Microsoft Threat Intelligence. “L’exploit utilise ensuite une corruption de mémoire et l’API RTLSetAllBits pour écraser le jeton du processus d’exploit avec la valeur 0xffffffff, permettant à tous les privilèges du processus, ce qui permet l’injection de processus dans les processus système.”

Cybersécurité

L’exploitation réussie est suivie par l’acteur de menace qui extrait les informations d’identification de l’utilisateur en vidant la mémoire de LSASS et en chiffrant les fichiers sur le système avec une extension aléatoire.

Microsoft a déclaré qu’il n’était pas en mesure d’obtenir un échantillon de ransomware pour l’analyse, mais a déclaré que la note de rançon avait chuté après le cryptage comprenait un domaine TOR attaché à la Ransomexx Famille de ransomwares.

“Les acteurs de la menace des ransomwares apprécient l’élévation post-compromise des exploits de privilèges, car ceux-ci pourraient leur permettre de dégénérer l’accès initial, y compris les transferts de distributeurs de logiciels malveillants de marchandises, dans un accès privilégié”, a déclaré Microsoft. “Ils utilisent ensuite un accès privilégié pour un déploiement généralisé et une détonation des ransomwares dans un environnement.”

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57