Атакующие, связанные с операцией Play ransomware, использовали нулевой день (CVE-2025-29824) для повышения привилегий в системе Windows до его публичного исправления (8 апреля 2025). Уязвимость находилась в драйвере Common Log File System (clfs.sys).
Описание
Ключевые моменты:
- Атака через CVE-2025-29824 до патча.
- Использование Grixba и скрытых инструментов.
- Повышение привилегий через уязвимость в CLFS.
- Создание скрытого администратора и кража данных.
- Подобные атаки редки, но уже встречались у других ransomware-групп.
Хотя вредоносное ПО для шифрования не было развёрнуто, злоумышленники применили информационный стилер Grixba, связанный с группировкой Balloonfly. Они также использовали другие инструменты, маскирующиеся под ПО Palo Alto, и собрали данные о компьютерах в Active Directory.
Эксплойт работал через конкурентные операции с драйвером CLFS, что привело к уязвимости use-after-free и позволило изменять память ядра. В результате атакующие создали нового пользователя с правами администратора и похитили данные реестра (SAM, SYSTEM, SECURITY).
Microsoft подтвердила, что до патча уязвимость использовали несколько групп, включая Storm-2460, но их методы отличались от описанных в атаке Balloonfly.
Это не первый случай, когда ransomware-группы применяют нулевые дни — ранее Black Basta, возможно, использовала CVE-2024-26169 до исправления.