PipeMagic вернулся: уязвимость Windows использована в кибератаках 2025 года

PipeMagic вернулся: уязвимость Windows использована в кибератаках 2025 года

PipeMagic вернулся: уязвимость Windows использована в кибератаках 2025 года

Исследователи из «Лаборатории Касперского» и BI.ZONE сообщили о новой волне активности бэкдора PipeMagic. Этот вредонос впервые заметили в 2022 году в атаках на компании в Азии, а в конце 2024-го он использовался против организаций в Саудовской Аравии. В 2025 году атаки продолжились и затронули уже и бразильские предприятия.

Эксперты отмечают, что злоумышленники сохранили интерес к компаниям в Саудовской Аравии, но теперь расширили географию атак.

При этом в арсенале PipeMagic появились новые приёмы. Одним из ключевых элементов стала эксплуатация уязвимости CVE-2025-29824 в драйвере clfs.sys, которую Microsoft закрыла в апреле 2025 года. Ошибка позволяла получить права локального администратора, воровать учётные данные и шифровать файлы в системе. В некоторых случаях использовались также индексные файлы справки Microsoft для запуска вредоносного кода.

Кроме того, исследователи зафиксировали новые версии загрузчика PipeMagic, замаскированного под приложение ChatGPT. Похожая маскировка применялась и в атаках в Саудовской Аравии в 2024 году.

По словам Леонида Безвершенко из Kaspersky GReAT, злоумышленники продолжают развивать PipeMagic: в обновлённых версиях добавлены механизмы закрепления в инфраструктуре и облегчённого перемещения по сети.

Павел Блинников из BI.ZONE отмечает, что драйвер clfs.sys в последние годы стал популярной целью атак ради финансовой выгоды. Всё чаще применяются 0-day эксплойты, в том числе для драйверов. Основная цель хакеров — повысить привилегии и скрыть следы.

PipeMagic был впервые замечен в 2022 году в связке с RansomExx. Тогда им пользовались для атак на промышленные компании Юго-Восточной Азии. Бэкдор умеет работать как инструмент удалённого доступа или прокси, выполняя широкий спектр команд.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обновление Windows 11 ломает клавиатуры и мыши в режиме восстановления

Пользователи Windows 11 столкнулись с серьёзной проблемой после выхода октябрьского обновления KB5066835 — оно буквально отключает USB-клавиатуры и мыши в среде восстановления Windows (WinRE). Апдейт вышел 14 октября 2025 года и затронул Windows 11 версий 24H2 и 25H2, а также Windows Server 2025.

Проблема проявляется, когда пользователь пытается войти в WinRE — режим, который нужен для восстановления системы, сброса настроек или восстановления из резервной копии.

Во время обычной работы Windows устройства ввода функционируют как обычно. Но стоит запустить среду восстановления, и всё зависает — ни клавиатура, ни мышь не реагируют.

В результате пользователь просто не может попасть в разделы вроде «Восстановление системы», «Восстановление при загрузке» или «Сбросить этот компьютер».

Microsoft признала ошибку 17 октября после жалоб от пользователей, которые не могли восстановить свои устройства. Для системных администраторов это особенно болезненно — любой сбой может обернуться простоем серверов, ведь без WinRE невозможно запустить стандартные процедуры восстановления.

На этом проблемы не заканчиваются. После установки KB5066835 пользователи массово жалуются на:

  • Сбои localhost-соединений, из-за чего ломается локальная разработка и тестирование;
  • Зависания панели предварительного просмотра в Проводнике, иногда окно просто пустое;
  • Тормоза системы — приложения запускаются с задержками, а многозадачность стала нестабильной;
  • Ошибки при установке апдейта — некоторым пользователям пришлось откатывать обновление вручную.

Microsoft уже работает над исправлением и обещает выпустить патч в ближайшие дни. Пока что Microsoft рекомендует не входить в WinRE, если в этом нет крайней необходимости.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru