💀 BlueHammer перешёл к рансомварь-группировкам — CISA обновила KEV То, что начиналось как протестный disclosure исследователя Nightmare Eclipse, превратилось в инструмент охоты на крупные цели. CISA обновила запись CVE-2026-33825 в каталоге Known Exploited Vulnerabilities: уязвимость теперь эксплуатируют именно операторы вымогателей, а не только участники целевых zero-day кампаний. Механика — недостаточная гранулярность контроля доступа в Microsoft Defender. Локальный атакующий получает доступ к SAM-базе, извлекает хэши локальных учётных записей и повышает привилегии до SYSTEM. Дальше — контроль над хостом без ограничений. Хронология быстрая и показательная. Утечка PoC-кода — начало апреля. Патч от Microsoft — 14 апреля в рамках апрельского Patch Tuesday. CISA добавила BlueHammer в KEV уже 22 апреля с дедлайном для федеральных агентств до 7 мая. Теперь — эскалация статуса до «эксплуатируется в рансомварь-атаках». Исследователь Will Dormann из Tharros ещё в апреле предупреждал: уязвимость не самая простая в эксплуатации, но результат — полноценный SYSTEM-привилегированный шелл. • CVE-2026-33825 — повышение привилегий в Microsoft Defender • Утечка: Nightmare Eclipse, начало апреля 2026 • Патч: 14.04.2026 (апрельский Patch Tuesday) • KEV-дедлайн для FCEB-агентств: 07.05.2026 Microsoft до сих пор официально не маркировала BlueHammer как «exploited in the wild» в своём advisory. CISA сделала это дважды: сначала как zero-day, теперь как рансомварь-вектор. Когда два источника расходятся в оценке угрозы, приоритизация патча по внутренней критичности инфраструктуры работает лучше, чем ожидание формального тега от вендора. По данным BleepingComputer #BlueHammer #CVE-2026-33825 #PrivilegeEscalation #ransomware #KEV