CVE-2025-29824: Día cero de Windows CLFS explotado por ransomware
CVE-2025-29824 es una vulnerabilidad de uso de memoria después de liberarla en el controlador del Sistema de archivos de registro común de Windows (CLFS), explotada activamente por múltiples grupos de ransomware como paso de escalada de privilegios en ataques contra organizaciones estadounidenses. CVSS 7.8 ALTA. Corregida en el martes de parches de abril de 2025.
| Atributo | Valor |
|---|---|
| ID de CVE | CVE-2025-29824 |
| Vector CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-416: Uso de memoria después de liberarla |
| Publicación | 8 de abril de 2025 |
| Explotación | Activa — CISA KEV, campañas de ransomware |
¿Qué es CVE-2025-29824?
El Sistema de archivos de registro común de Windows (CLFS) es una infraestructura de registro en modo kernel utilizada por Windows y sus aplicaciones para registrar transacciones. CVE-2025-29824 es una vulnerabilidad de uso de memoria después de liberarla en el controlador CLFS (clfs.sys) que permite a un atacante local elevar sus privilegios a SYSTEM.
Esta es la sexta vulnerabilidad de CLFS explotada en entornos reales desde 2022, un patrón que sugiere que los grupos de ransomware mantienen equipos especializados en exploits del kernel de Windows dedicados específicamente a atacar este controlador. La superficie de ataque de CLFS resulta productiva porque se trata de un controlador complejo, con numerosas funciones accesibles para usuarios con pocos privilegios.
🚨 Explotación activa mediante ransomware
La inteligencia de amenazas de Microsoft identificó al clúster Storm-2460 utilizando CVE-2025-29824 en ataques contra organizaciones del sector de TI y del sector financiero de Estados Unidos, el comercio minorista español y el sector venezolano de desarrollo de software. Tras la explotación, se desplegó la puerta trasera PipeMagic para robar credenciales y preparar ataques de ransomware.
El patrón de explotación de CLFS en ataques de ransomware
Los operadores de ransomware han perfeccionado una cadena de ataque altamente eficaz que utiliza vulnerabilidades de CLFS:
- Acceso inicial: Explotación de vulnerabilidades expuestas a Internet o phishing para obtener acceso inicial
- Privilegios limitados: El acceso inicial suele obtenerse con privilegios de usuario o de una cuenta de servicio
- LPE mediante CLFS: Uso de CVE-2025-29824 (o de vulnerabilidades CVE anteriores de CLFS) para escalar privilegios a SYSTEM
- Evasión de defensas: Con privilegios SYSTEM, desactivación de AV/EDR y eliminación de los registros de eventos
- Robo de credenciales: Volcado de LSASS, DCSync o pass-the-hash con privilegios SYSTEM
- Despliegue del ransomware: Cifrado de todo el dominio mediante GPO o PsExec utilizando las credenciales robadas
Detalles técnicos
La vulnerabilidad implica una condición de uso de memoria después de liberarla en la gestión de las estructuras BLF (archivo de registro base) por parte del controlador CLFS. Cuando se realizan determinadas operaciones con archivos de registro mediante una secuencia manipulada, puede inducirse al controlador a acceder a la memoria después de que esta haya sido liberada, lo que permite al atacante obtener primitivas de escritura arbitraria en la memoria del kernel.
# Proceso de explotación (simplificado): 1. Crear un archivo de registro CLFS como usuario sin privilegios 2. Activar el uso de memoria después de liberarla mediante una secuencia IOCTL manipulada 3. Recuperar la memoria liberada con datos controlados por el atacante 4. Corromper el token EPROCESS para obtener privilegios SYSTEM 5. Iniciar un shell elevado o inyectar código en un proceso SYSTEM
Por qué CLFS es un objetivo recurrente
CLFS es atacado repetidamente porque:
- El código complejo del controlador contiene muchas transiciones de estado (alta densidad de vulnerabilidades)
- Es accesible para usuarios sin privilegios; no se requieren permisos especiales para interactuar con CLFS
- Ofrece una explotación estable: la disposición de las direcciones del kernel en las estructuras CLFS es predecible
- Funciona en todas las versiones modernas de Windows con modificaciones mínimas
Sistemas afectados
Todos los sistemas Windows que ejecuten versiones sin corregir anteriores al martes de parches de abril de 2025:
- Windows 10 (todas las versiones compatibles)
- Windows 11 (todas las versiones compatibles)
- Windows Server 2012 R2 hasta 2025
Nota: Windows 11 versión 24H2 no era vulnerable. Las organizaciones que ya utilizan 24H2 están protegidas. Este es otro incentivo para mantener actualizadas las versiones principales de Windows, no solo las actualizaciones acumulativas.
Detección
Indicadores de comportamiento
# Detectar operaciones CLFS inusuales procedentes de procesos en modo usuario
# Utilizar el evento 11 de Sysmon (creación de archivos) para archivos .blf
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
Where-Object {$_.Message -like '*.blf*'} |
Where-Object {$_.Message -notlike '*\System32\*'} |
Select TimeCreated, Message
# Buscar elevaciones de privilegios del token de proceso
# Evento 10 de Sysmon (ProcessAccess) dirigido a lsass desde procesos ajenos al sistema
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
Where-Object {$_.Message -like '*lsass*'}
IOC de la puerta trasera PipeMagic
- Archivos DLL cargados por
dllhost.exedesde directorios temporales - Conexiones HTTPS salientes hacia una infraestructura C2 oculta tras una CDN
- Creación de canalizaciones con nombre y nombres aleatorios
- Cargas útiles que solo residen en memoria, sin artefactos de archivo después de la ejecución
Mitigación
- Aplicar las actualizaciones del martes de parches de abril de 2025: KB5055523 (Windows 10/11) corrige CVE-2025-29824
- Implementar EDR con detección de comportamiento: Los sistemas AV basados en firmas no detectarán una LPE de día cero; se requiere un EDR basado en comportamiento
- Activar Windows Defender Credential Guard: Impide el volcado de LSASS tras la escalada de privilegios
- Implementar el control de aplicaciones: Restringir la ejecución de binarios no autorizados que puedan activar el exploit
- Realizar copias de seguridad y probar su restauración: Debe asumirse que el despliegue de ransomware es posible; las copias de seguridad sin conexión son imprescindibles
- Supervisar la creación de archivos CLFS: Marcar la creación de archivos
.blfdesde ubicaciones o procesos inusuales
Capacidad de detección de KENSAI
- Análisis del inventario de parches: KENSAI identifica todos los sistemas Windows que carecen de la actualización acumulativa de abril de 2025
- Evaluación de la superficie de ataque de ransomware: Traza toda la cadena de ataque, desde los vectores de acceso inicial hasta las oportunidades de LPE
- Priorización de la exposición: Clasifica los sistemas sin corregir según su exposición en la red y la sensibilidad de sus datos
- Cobertura histórica de CVE de CLFS: KENSAI rastrea las seis vulnerabilidades CVE de CLFS explotadas, garantizando una cobertura integral
No se convierta en el próximo titular sobre ransomware
KENSAI compara el estado de los parches de sus sistemas Windows con vulnerabilidades CVE explotadas activamente, como CVE-2025-29824. Identifíquelas y corríjalas antes de que lo hagan los operadores de ransomware.
Evalúe su exposición al ransomware →