Эксперты Positive Technologies ESC обнаружили активные попытки эксплуатации уязвимости CVE-2025-24071, затрагивающей операционные системы Windows, включая Windows 10 и Windows 11. Проблема, выявленная 11 марта, связана с автоматической обработкой файлов .library-ms в Windows Explorer и системой индексирования. При распаковке вредоносного архива система без ведома пользователя инициирует NTLM-аутентификацию на атакующем SMB-сервере, что приводит к утечке хеш-суммы NTLMv2 учетной записи.
Описание
Первым о проблеме сообщил исследователь 0x6rss, описавший механизм эксплуатации уязвимости. Особую опасность представляет возможность атаки через электронную почту - злоумышленники могут распространять вредоносные .library-ms файлы в письмах. Уже зафиксированы случаи атак на организации в России и Беларуси, где злоумышленники рассылают архивы с PDF-документами и скрытыми .library-ms файлами.
Эксперты PT ESC прогнозируют рост числа атак и рекомендуют срочно принять меры защиты. Среди ключевых рекомендаций - ограничение SMB-соединений с внешними серверами, установка последних обновлений Windows, запрет на запуск и получение файлов с расширением .library-ms. Бездействие может привести к массовым утечкам учетных данных и последующим атакам на корпоративные сети.