Play ransomware: злоумышленники использовали эксплойт CVE-2025-29824 для атаки на компанию в США

ransomware

Атакующие, связанные с операцией Play ransomware, использовали нулевой день (CVE-2025-29824) для повышения привилегий в системе Windows до его публичного исправления (8 апреля 2025). Уязвимость находилась в драйвере Common Log File System (clfs.sys).

Описание

Ключевые моменты:

  • Атака через CVE-2025-29824 до патча.
  • Использование Grixba и скрытых инструментов.
  • Повышение привилегий через уязвимость в CLFS.
  • Создание скрытого администратора и кража данных.
  • Подобные атаки редки, но уже встречались у других ransomware-групп.

Хотя вредоносное ПО для шифрования не было развёрнуто, злоумышленники применили информационный стилер Grixba, связанный с группировкой Balloonfly. Они также использовали другие инструменты, маскирующиеся под ПО Palo Alto, и собрали данные о компьютерах в Active Directory.

Эксплойт работал через конкурентные операции с драйвером CLFS, что привело к уязвимости use-after-free и позволило изменять память ядра. В результате атакующие создали нового пользователя с правами администратора и похитили данные реестра (SAM, SYSTEM, SECURITY).

Microsoft подтвердила, что до патча уязвимость использовали несколько групп, включая Storm-2460, но их методы отличались от описанных в атаке Balloonfly.

Это не первый случай, когда ransomware-группы применяют нулевые дни — ранее Black Basta, возможно, использовала CVE-2024-26169 до исправления.

Индикаторы компрометации

Комментарии: 0