CVE-2025-29824: Windows CLFS 제로데이, 랜섬웨어가 악용
CVE-2025-29824는 Windows Common Log File System(CLFS) 드라이버에 존재하는 use-after-free 취약점으로, 미국 조직을 대상으로 한 공격에서 여러 랜섬웨어 그룹이 권한 상승 단계로 활발히 악용하고 있습니다. CVSS 7.8 높음. 2025년 4월 패치 화요일에 패치되었습니다.
| 속성 | 값 |
|---|---|
| CVE ID | CVE-2025-29824 |
| CVSS 벡터 | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-416: 해제된 메모리 사용(Use After Free) |
| 공개일 | 2025년 4월 8일 |
| 익스플로잇 현황 | 활발히 악용 중 — CISA KEV 등재, 랜섬웨어 캠페인 |
CVE-2025-29824란?
Windows Common Log File System(CLFS)은 Windows와 애플리케이션이 트랜잭션 로깅에 사용하는 커널 모드 로깅 인프라입니다. CVE-2025-29824는 CLFS 드라이버(clfs.sys)에 존재하는 use-after-free 취약점으로, 로컬 공격자가 SYSTEM으로 권한을 상승시킬 수 있게 합니다.
이는 2022년 이후 실제 환경에서 악용된 여섯 번째 CLFS 취약점으로 — 랜섬웨어 그룹이 이 드라이버를 전문적으로 표적으로 삼는 전담 Windows 커널 익스플로잇 팀을 운영하고 있음을 시사하는 패턴입니다. CLFS 공격 표면이 생산적인 이유는, 낮은 권한의 사용자도 접근 가능한 풍부한 기능을 가진 복잡한 드라이버이기 때문입니다.
🚨 활발한 랜섬웨어 악용
Microsoft의 위협 인텔리전스는 Storm-2460 클러스터가 미국 IT 부문, 미국 금융 부문, 스페인 소매업, 베네수엘라 소프트웨어 개발 부문의 조직을 대상으로 한 공격에서 CVE-2025-29824를 사용하는 것을 확인했습니다. 침해 후에는 자격 증명 탈취와 랜섬웨어 준비를 위해 PipeMagic 백도어가 배포되었습니다.
랜섬웨어에서의 CLFS 악용 패턴
랜섬웨어 운영자들은 CLFS 취약점을 이용한 매우 효과적인 공격 체인을 정교화했습니다:
- 초기 접근: 초기 발판을 위해 인터넷 노출 취약점을 악용하거나 피싱을 사용
- 제한된 권한: 초기 접근은 일반적으로 사용자 또는 서비스 계정 권한으로 이루어짐
- CLFS LPE: CVE-2025-29824(또는 이전 CLFS CVE)를 사용해 SYSTEM으로 권한 상승
- 방어 회피: SYSTEM 권한으로 AV/EDR을 비활성화하고 이벤트 로그를 삭제
- 자격 증명 탈취: SYSTEM 권한으로 LSASS 덤프, DCSync, 또는 pass-the-hash 수행
- 랜섬웨어 배포: 탈취한 자격 증명으로 GPO 또는 PsExec를 통해 도메인 전체 암호화
기술적 세부사항
이 취약점은 CLFS 드라이버가 BLF(Base Log File) 구조를 처리하는 과정에서 발생하는 use-after-free 조건과 관련이 있습니다. 특정 로그 파일 작업이 조작된 순서로 수행되면, 드라이버가 해제된 메모리에 접근하도록 유도될 수 있으며, 이를 통해 공격자는 커널 메모리에서 임의 쓰기(arbitrary write) 기본 기능을 획득할 수 있습니다.
# 익스플로잇 과정(단순화): 1. 비권한 사용자로 CLFS 로그 파일 생성 2. 조작된 IOCTL 시퀀스를 통해 use-after-free 트리거 3. 공격자가 제어하는 데이터로 해제된 메모리 재확보 4. EPROCESS 토큰을 손상시켜 SYSTEM 권한 획득 5. 권한 상승된 셸 실행 또는 SYSTEM 프로세스에 주입
CLFS가 반복 표적이 되는 이유
CLFS가 반복적으로 표적이 되는 이유는 다음과 같습니다:
- 많은 상태 전환을 포함한 복잡한 드라이버 코드(높은 취약점 밀도)
- 비권한 사용자도 접근 가능 — CLFS와 상호작용하는 데 특별한 권한이 필요하지 않음
- 안정적인 익스플로잇 — CLFS 구조의 커널 주소 레이아웃이 예측 가능함
- 최소한의 수정만으로 모든 최신 Windows 버전에서 작동함
영향받는 시스템
2025년 4월 패치 화요일 이전의 미패치 버전을 실행하는 모든 Windows 시스템:
- Windows 10(지원되는 모든 버전)
- Windows 11(지원되는 모든 버전)
- Windows Server 2012 R2 ~ 2025
참고: Windows 11 버전 24H2는 이 취약점의 영향을 받지 않았습니다. 이미 24H2를 사용 중인 조직은 안전합니다. 이는 누적 업데이트뿐 아니라 Windows 기능 버전 자체도 최신 상태로 유지해야 하는 또 다른 이유입니다.
탐지
행동 지표
# 사용자 모드 프로세스의 비정상적인 CLFS 작업 탐지
# .blf 파일에 대한 Sysmon 이벤트 ID 11(파일 생성) 사용
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
Where-Object {$_.Message -like '*.blf*'} |
Where-Object {$_.Message -notlike '*\System32\*'} |
Select TimeCreated, Message
# 프로세스 토큰 권한 상승 확인
# 비-시스템 프로세스가 lsass를 대상으로 하는 Sysmon 이벤트 10(ProcessAccess)
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
Where-Object {$_.Message -like '*lsass*'}
PipeMagic 백도어 IOC
- 다음이 로드하는 DLL 파일:
dllhost.exe(임시 디렉터리에서) - CDN을 경유하는 C2 인프라로의 아웃바운드 HTTPS 연결
- 무작위 이름의 명명된 파이프 생성
- 메모리 전용 페이로드 — 실행 후 파일 흔적 없음
완화 방안
- 2025년 4월 패치 화요일 업데이트 적용: KB5055523(Windows 10/11)이 CVE-2025-29824를 해결합니다
- 행동 기반 탐지 기능이 있는 EDR 배포: 시그니처 기반 AV는 제로데이 LPE를 탐지하지 못합니다. 행동 기반 EDR이 필요합니다
- Windows Defender Credential Guard 활성화: 권한 상승 이후의 LSASS 덤프를 방지합니다
- 애플리케이션 제어 구현: 익스플로잇을 트리거할 수 있는 미승인 바이너리의 실행을 제한하세요
- 백업 및 복원 테스트: 랜섬웨어 배포 가능성을 전제로 하세요. 오프라인 백업은 타협할 수 없는 필수 사항입니다
- CLFS 파일 생성 모니터링: 다음 생성 시 플래그 지정:
.blf파일이 비정상적인 위치나 프로세스에서 생성되는 경우
KENSAI 탐지 역량
- 패치 인벤토리 스캐닝: KENSAI는 2025년 4월 누적 업데이트가 누락된 모든 Windows 시스템을 식별합니다
- 랜섬웨어 공격 표면 평가: 초기 접근 벡터부터 LPE 기회까지 전체 공격 체인을 매핑합니다
- 노출 우선순위화: 네트워크 노출도와 데이터 민감도에 따라 미패치 시스템의 우선순위를 매깁니다
- CLFS CVE 이력 커버리지: KENSAI는 악용된 6개의 CLFS CVE를 모두 추적해 포괄적인 커버리지를 보장합니다
다음 랜섬웨어 헤드라인의 주인공이 되지 마세요
KENSAI는 CVE-2025-29824와 같이 활발히 악용되는 CVE에 대비해 귀하의 Windows 패치 상태를 매핑합니다. 랜섬웨어 운영자보다 먼저 파악하고 해결하세요.
랜섬웨어 노출도 평가하기 →