BlueHammer перешёл к рансомварь-группировкам — CISA обновила KEV
💀 BlueHammer перешёл к рансомварь-группировкам — CISA обновила KEV
То, что начиналось как протестный disclosure исследователя Nightmare Eclipse, превратилось в инструмент охоты на крупные цели. CISA обновила запись CVE-2026-33825 в каталоге Known Exploited Vulnerabilities: уязвимость теперь эксплуатируют именно операторы вымогателей, а не только участники целевых zero-day кампаний. Механика — недостаточная гранулярность контроля доступа в Microsoft Defender. Локальный атакующий получает доступ к SAM-базе, извлекает хэши локальных учётных записей и повышает привилегии до SYSTEM. Дальше — контроль над хостом без ограничений.
Хронология быстрая и показательная. Утечка PoC-кода — начало апреля. Патч от Microsoft — 14 апреля в рамках апрельского Patch Tuesday. CISA добавила BlueHammer в KEV уже 22 апреля с дедлайном для федеральных агентств до 7 мая. Теперь — эскалация статуса до «эксплуатируется в рансомварь-атаках». Исследователь Will Dormann из Tharros ещё в апреле предупреждал: уязвимость не самая простая в эксплуатации, но результат — полноценный SYSTEM-привилегированный шелл.
• CVE-2026-33825 — повышение привилегий в Microsoft Defender
• Утечка: Nightmare Eclipse, начало апреля 2026
• Патч: 14.04.2026 (апрельский Patch Tuesday)
• KEV-дедлайн для FCEB-агентств: 07.05.2026
Microsoft до сих пор официально не маркировала BlueHammer как «exploited in the wild» в своём advisory. CISA сделала это дважды: сначала как zero-day, теперь как рансомварь-вектор. Когда два источника расходятся в оценке угрозы, приоритизация патча по внутренней критичности инфраструктуры работает лучше, чем ожидание формального тега от вендора.
По данным BleepingComputer
#BlueHammer #CVE-2026-33825 #PrivilegeEscalation #ransomware #KEV