image

Symantec: Windows-lek voor uitkomen patch gebruikt bij malware-aanval

woensdag 7 mei 2025, 14:18 door Redactie, 2 reacties

Een kwetsbaarheid in Windows waarvoor op 8 april een beveiligingsupdate verscheen is al voor het uitkomen van de patch gebruikt voor het verspreiden van malware, zo stelt Symantec. Eerder maakte Microsoft al bekend dat het beveiligingslek ook bij ransomware-aanvallen was gebruikt. Al deze aanvallen vonden plaats voordat Microsoft met een update kwam.

De kwetsbaarheid (CVE-2025-29824) bevindt zich in het Windows Common Log Filesystem (CLFS), een Windowsonderdeel dat wordt gebruikt voor logging. Applicaties die logbestanden willen opslaan kunnen er gebruik van maken. In de afgelopen jaren zijn er tientallen kwetsbaarheden in CLFS ontdekt. Meerdere daarvan werden actief misbruikt voordat een update van Microsoft beschikbaar was en voor andere verschenen allerlei exploits.

Via CVE-2025-29824 kan een aanvaller die al toegang tot een machine heeft SYSTEM-rechten krijgen en zo het systeem volledig compromitteren. Bij de aanval die Symantec analyseerde wisten de aanvallers vermoedelijk eerst een Cisco ASA firewall te compromitteren. Op een onbekende manier werd er vervolgens toegang gekregen tot een Windowsmachine op het netwerk. Op deze machine maakten de aanvallers gebruik van CVE-2025-29824.

De groep die volgens Symantec voor de aanval verantwoordelijk was houdt zich ook bezig met ransomware-aanvallen. In dit geval werd malware genaamd Grixba uitgerold. Dit is een infostealer en netwerkscanner waarmee de aanvallers allerlei informatie over het systeem en netwerk verzamelen. Deze data wordt dan voor verdere aanvallen gebruikt. Volgens Symantec verschilt de waargenomen aanval van de ransomware-aanvallen die Microsoft eerder beschreef, wat mogelijk inhoudt dat verschillende groepen over de kwetsbaarheid beschikten.

Reacties (2)
Gisteren, 18:23 door Anoniem
Ik zeg dit keer op keer. Patch tuesday is onveilig! Ze hadden die patch al klaarliggen maar wachten liever af om het de corporate wereld gemakkelijk te maken.

Security patches moeten gewoon zo snel mogelijk uitgebracht worden en als je dat niet doet breng je je klanten in gevaar! Dit zou maar eens via de wet moeten geregeld worden.

Er is geen betere tijd om naar Linux te gaan.
Gisteren, 21:53 door Anoniem
Door Anoniem: Ik zeg dit keer op keer. Patch tuesday is onveilig! Ze hadden die patch al klaarliggen maar wachten liever af om het de corporate wereld gemakkelijk te maken.

Security patches moeten gewoon zo snel mogelijk uitgebracht worden en als je dat niet doet breng je je klanten in gevaar! Dit zou maar eens via de wet moeten geregeld worden.

Er is geen betere tijd om naar Linux te gaan.
Wij zijn al lang over. Een ongelooflijke vooruitgang vwb beheer, software lifecycle management, flexibiliteit en stabiliteit.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.