日本語版
最新ニュース
世界

Windows CLFSの脆弱性は、「ランサムウェアの広範な展開と爆発」につながる可能性があります

画像:NicesCene/Adobe Stock Microsoftは、Windows Common Log File System(CLFS)のゼロデイの脆弱性を、ランサムウェアを展開するために野生で悪用されていることを検出しました。ターゲット産業には、IT、不動産、金融、ソフトウェア、小売など、米国、スペイン、ベネズエラ、サウジアラビアに拠点を置く企業が含まれます。 CVE-2025-29824として追跡され、「重要」と評価されている脆弱性は、CLFSカーネルドライバーに存在します。これにより、システムへの標準的なユーザーアクセスを既に持っている攻撃者が、ローカルの特権をエスカレートすることができます。その後、個人は、「環境内のランサムウェアの広範な展開と爆発」のために特権アクセスを使用できます。 Microsoft Threat Intelligence Centerによるブログ投稿。 CFLSドライバーは、トランザクションログを作成するために使用されるWindowsの重要な要素であり、その誤用により攻撃者がシステムの特権を獲得できるようになります。そこから、彼らはデータを盗んだり、背景を設置したりすることができました。マイクロソフトはしばしばCFLの特権エスカレーションの欠陥を発見し、最後のもの 12月にパッチが適用されます。 Microsoftによって観察されたCVE-2025-29824の搾取の場合、攻撃者が脆弱性を活用して特権をエスカレートする前に、いわゆる「パイプマジック」マルウェアが展開されました。 Pipemagicは、攻撃者にシステムをリモート制御することで、コマンドを実行したり、より悪意のあるツールをインストールしたりできます。 参照:TechRepublic Exclusive: 新しいランサムウェア攻撃はより個人的になっています ハッカーが心理的圧力を適用するように」 搾取の背後にいるのは誰ですか? Microsoftは、Storm-2460を、この脆弱性をPipemagic and RansomwareとRansomexxグループにリンクする脅威アクターとして特定しました。 かつてReabray777として知られていた攻撃者は、2018年に現場に登場しました。彼らはその後、テキサス運輸省、ブラジル政府、台湾のハードウェアメーカーギガバイトなどの有名な組織を標的にしています。グループはそうです ロシア国民とリンクしています。 米国のサイバーエージェンシーは、7.8評価の脆弱性を追加しました 既知の悪用された脆弱性リストに、つまり、連邦民間機関は4月29日までにパッチを適用する必要があります。 Windows 10、Windows 11、およびWindows Serverは脆弱です 4月8日に、Windows 11、Windows Server 2022、およびWindows Server 2019の脆弱性にパッチを適用するためにセキュリティの更新がリリースされました。Windows10X64ベースのおよび32ビットシステムはまだ修正を待っていますが、Redmondはリリースされると言います。できるだけ早く」、および「顧客は、このCVE情報の改訂によって通知されます」。…

Windows CLFSの脆弱性は、「ランサムウェアの広範な展開と爆発」につながる可能性があります

1744262066
2025-04-09 18:40:00

画像:NicesCene/Adobe Stock

Microsoftは、Windows Common Log File System(CLFS)のゼロデイの脆弱性を、ランサムウェアを展開するために野生で悪用されていることを検出しました。ターゲット産業には、IT、不動産、金融、ソフトウェア、小売など、米国、スペイン、ベネズエラ、サウジアラビアに拠点を置く企業が含まれます。

CVE-2025-29824として追跡され、「重要」と評価されている脆弱性は、CLFSカーネルドライバーに存在します。これにより、システムへの標準的なユーザーアクセスを既に持っている攻撃者が、ローカルの特権をエスカレートすることができます。その後、個人は、「環境内のランサムウェアの広範な展開と爆発」のために特権アクセスを使用できます。 Microsoft Threat Intelligence Centerによるブログ投稿

CFLSドライバーは、トランザクションログを作成するために使用されるWindowsの重要な要素であり、その誤用により攻撃者がシステムの特権を獲得できるようになります。そこから、彼らはデータを盗んだり、背景を設置したりすることができました。マイクロソフトはしばしばCFLの特権エスカレーションの欠陥を発見し、最後のもの 12月にパッチが適用されます

Microsoftによって観察されたCVE-2025-29824の搾取の場合、攻撃者が脆弱性を活用して特権をエスカレートする前に、いわゆる「パイプマジック」マルウェアが展開されました。 Pipemagicは、攻撃者にシステムをリモート制御することで、コマンドを実行したり、より悪意のあるツールをインストールしたりできます。

参照:TechRepublic Exclusive: 新しいランサムウェア攻撃はより個人的になっています ハッカーが心理的圧力を適用するように」

搾取の背後にいるのは誰ですか?

Microsoftは、Storm-2460を、この脆弱性をPipemagic and RansomwareとRansomexxグループにリンクする脅威アクターとして特定しました。

かつてReabray777として知られていた攻撃者は、2018年に現場に登場しました。彼らはその後、テキサス運輸省、ブラジル政府、台湾のハードウェアメーカーギガバイトなどの有名な組織を標的にしています。グループはそうです ロシア国民とリンクしています

米国のサイバーエージェンシーは、7.8評価の脆弱性を追加しました 既知の悪用された脆弱性リストに、つまり、連邦民間機関は4月29日までにパッチを適用する必要があります。

Windows 10、Windows 11、およびWindows Serverは脆弱です

4月8日に、Windows 11、Windows Server 2022、およびWindows Server 2019の脆弱性にパッチを適用するためにセキュリティの更新がリリースされました。Windows10X64ベースのおよび32ビットシステムはまだ修正を待っていますが、Redmondはリリースされると言います。できるだけ早く」、および「顧客は、このCVE情報の改訂によって通知されます」。

Windows 11バージョン24H2以降を実行しているデバイスは、脆弱性が存在する場合でも、この方法で悪用することはできません。必要なシステム情報へのアクセスは、「Sedebugprivilege」許可を持つユーザーに制限されています。これは、通常、標準ユーザーが利用できないアクセスレベルです。

搾取の仕組み

Microsoftは、Certutilコマンドラインユーティリティを使用して、悪意のあるMSBuildファイルを被害者のシステムにダウンロードする脅威アクターを観察しました。

暗号化された配管のペイロードを搭載したこのファイルは、脅威アクターのマルウェアをホストするために侵害されていた一時的なサードパーティのウェブサイトで入手できました。通信されたドメインPipemagicの1つは、aaaaabbbbbbbbbb.eastus.cloudapp.azureでした[.]com、現在無効になっています。

Pipemagicが復号化されてメモリで実行されると、攻撃者はdllhost.exeプロセスを使用して、カーネルアドレス(メモリの位置)をユーザーモードに漏らしました。彼らはプロセスのトークンを上書きしました。これは、値0xffffffffを使用して、プロセスが許可されていることを定義し、完全な特権を認め、攻撃者がシステムレベルのプロセスにコードを注入できるようにします。

次に、システムwinlogon.exeプロセスにペイロードを注入し、その後、sysinternals procdump.exeツールを別のdllhost.exeプロセスに注入し、実行しました。これにより、脅威アクターは、ユーザーの資格情報を含むプロセスであるLSASSのメモリを捨てることができました。

資格情報の盗難に続いて、ランサムウェアが展開されました。 Microsoftは、ファイルが暗号化され、ランダム拡張機能が追加されていることを観察しました。

#Windows #CLFSの脆弱性はランサムウェアの広範な展開と爆発につながる可能性があります

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。