높음 CVE-2025-29824 2026년 4월 · 7분 읽기

CVE-2025-29824: Windows CLFS 제로데이, 랜섬웨어가 악용

CVE-2025-29824는 Windows Common Log File System(CLFS) 드라이버에 존재하는 use-after-free 취약점으로, 미국 조직을 대상으로 한 공격에서 여러 랜섬웨어 그룹이 권한 상승 단계로 활발히 악용하고 있습니다. CVSS 7.8 높음. 2025년 4월 패치 화요일에 패치되었습니다.


7.8
높음
속성
CVE IDCVE-2025-29824
CVSS 벡터AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-416: 해제된 메모리 사용(Use After Free)
공개일2025년 4월 8일
익스플로잇 현황활발히 악용 중 — CISA KEV 등재, 랜섬웨어 캠페인

CVE-2025-29824란?

Windows Common Log File System(CLFS)은 Windows와 애플리케이션이 트랜잭션 로깅에 사용하는 커널 모드 로깅 인프라입니다. CVE-2025-29824는 CLFS 드라이버(clfs.sys)에 존재하는 use-after-free 취약점으로, 로컬 공격자가 SYSTEM으로 권한을 상승시킬 수 있게 합니다.

이는 2022년 이후 실제 환경에서 악용된 여섯 번째 CLFS 취약점으로 — 랜섬웨어 그룹이 이 드라이버를 전문적으로 표적으로 삼는 전담 Windows 커널 익스플로잇 팀을 운영하고 있음을 시사하는 패턴입니다. CLFS 공격 표면이 생산적인 이유는, 낮은 권한의 사용자도 접근 가능한 풍부한 기능을 가진 복잡한 드라이버이기 때문입니다.

🚨 활발한 랜섬웨어 악용

Microsoft의 위협 인텔리전스는 Storm-2460 클러스터가 미국 IT 부문, 미국 금융 부문, 스페인 소매업, 베네수엘라 소프트웨어 개발 부문의 조직을 대상으로 한 공격에서 CVE-2025-29824를 사용하는 것을 확인했습니다. 침해 후에는 자격 증명 탈취와 랜섬웨어 준비를 위해 PipeMagic 백도어가 배포되었습니다.

랜섬웨어에서의 CLFS 악용 패턴

랜섬웨어 운영자들은 CLFS 취약점을 이용한 매우 효과적인 공격 체인을 정교화했습니다:

  1. 초기 접근: 초기 발판을 위해 인터넷 노출 취약점을 악용하거나 피싱을 사용
  2. 제한된 권한: 초기 접근은 일반적으로 사용자 또는 서비스 계정 권한으로 이루어짐
  3. CLFS LPE: CVE-2025-29824(또는 이전 CLFS CVE)를 사용해 SYSTEM으로 권한 상승
  4. 방어 회피: SYSTEM 권한으로 AV/EDR을 비활성화하고 이벤트 로그를 삭제
  5. 자격 증명 탈취: SYSTEM 권한으로 LSASS 덤프, DCSync, 또는 pass-the-hash 수행
  6. 랜섬웨어 배포: 탈취한 자격 증명으로 GPO 또는 PsExec를 통해 도메인 전체 암호화

기술적 세부사항

이 취약점은 CLFS 드라이버가 BLF(Base Log File) 구조를 처리하는 과정에서 발생하는 use-after-free 조건과 관련이 있습니다. 특정 로그 파일 작업이 조작된 순서로 수행되면, 드라이버가 해제된 메모리에 접근하도록 유도될 수 있으며, 이를 통해 공격자는 커널 메모리에서 임의 쓰기(arbitrary write) 기본 기능을 획득할 수 있습니다.


# 익스플로잇 과정(단순화):
1. 비권한 사용자로 CLFS 로그 파일 생성
2. 조작된 IOCTL 시퀀스를 통해 use-after-free 트리거
3. 공격자가 제어하는 데이터로 해제된 메모리 재확보
4. EPROCESS 토큰을 손상시켜 SYSTEM 권한 획득
5. 권한 상승된 셸 실행 또는 SYSTEM 프로세스에 주입

CLFS가 반복 표적이 되는 이유

CLFS가 반복적으로 표적이 되는 이유는 다음과 같습니다:

영향받는 시스템

2025년 4월 패치 화요일 이전의 미패치 버전을 실행하는 모든 Windows 시스템:

참고: Windows 11 버전 24H2는 이 취약점의 영향을 받지 않았습니다. 이미 24H2를 사용 중인 조직은 안전합니다. 이는 누적 업데이트뿐 아니라 Windows 기능 버전 자체도 최신 상태로 유지해야 하는 또 다른 이유입니다.

탐지

행동 지표


# 사용자 모드 프로세스의 비정상적인 CLFS 작업 탐지
# .blf 파일에 대한 Sysmon 이벤트 ID 11(파일 생성) 사용
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
  Where-Object {$_.Message -like '*.blf*'} |
  Where-Object {$_.Message -notlike '*\System32\*'} |
  Select TimeCreated, Message

# 프로세스 토큰 권한 상승 확인
# 비-시스템 프로세스가 lsass를 대상으로 하는 Sysmon 이벤트 10(ProcessAccess)
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
  Where-Object {$_.Message -like '*lsass*'}

PipeMagic 백도어 IOC

완화 방안

  1. 2025년 4월 패치 화요일 업데이트 적용: KB5055523(Windows 10/11)이 CVE-2025-29824를 해결합니다
  2. 행동 기반 탐지 기능이 있는 EDR 배포: 시그니처 기반 AV는 제로데이 LPE를 탐지하지 못합니다. 행동 기반 EDR이 필요합니다
  3. Windows Defender Credential Guard 활성화: 권한 상승 이후의 LSASS 덤프를 방지합니다
  4. 애플리케이션 제어 구현: 익스플로잇을 트리거할 수 있는 미승인 바이너리의 실행을 제한하세요
  5. 백업 및 복원 테스트: 랜섬웨어 배포 가능성을 전제로 하세요. 오프라인 백업은 타협할 수 없는 필수 사항입니다
  6. CLFS 파일 생성 모니터링: 다음 생성 시 플래그 지정: .blf 파일이 비정상적인 위치나 프로세스에서 생성되는 경우

KENSAI 탐지 역량

다음 랜섬웨어 헤드라인의 주인공이 되지 마세요

KENSAI는 CVE-2025-29824와 같이 활발히 악용되는 CVE에 대비해 귀하의 Windows 패치 상태를 매핑합니다. 랜섬웨어 운영자보다 먼저 파악하고 해결하세요.

랜섬웨어 노출도 평가하기 →

관련 기사

유럽집행위원회 AWS 침해로 350GB 데이터 유출, TP-Link 라우터 결함으로 인증 우회... CVE-2024-55591: Fortinet FortiGate 인증 우회 제로데이