CISA: Групи за рансъмуер вече експлоатират BlueHammer в Microsoft Defender

Уязвимостта CVE-2026-33825, използвана първоначално като zero-day, вече е потвърдена като част от кампании с рансъмуер

Американската агенция за киберсигурност и сигурност на инфраструктурата (CISA) предупреди, че оператори на рансъмуер вече активно експлоатират CVE-2026-33825, известна като BlueHammer – уязвимост за локално повишаване на привилегиите в Microsoft Defender. Проблемът първоначално беше използван като zero-day, а сега официално е включен сред уязвимостите, използвани в реални атаки с рансъмуер.

BlueHammer позволява пълен контрол над компрометирана система

Уязвимостта произтича от недостатъчно детайлен контрол на достъпа в Microsoft Defender. Макар експлоатацията ѝ да изисква предварителен локален достъп до устройството, успешната атака позволява на нападателите да получат достъп до базата данни Security Account Manager (SAM), в която се съхраняват хешовете на локалните пароли.

След това атакуващите могат да повишат привилегиите си до ниво SYSTEM – най-високото ниво на достъп в Windows. Това им дава възможност да изпълняват произволен код, да заобикалят защитните механизми на операционната система и практически да поемат пълен контрол над компрометираната машина.

От публикуван zero-day до инструмент за рансъмуер

BlueHammer стана публично известна през април, когато изследователят по сигурността „Nightmare Eclipse“ публикува технически подробности и работещ експлойт като протест срещу начина, по който Microsoft обработва сигналите за уязвимости. Компанията отстрани проблема в рамките на Patch Tuesday през април 2026 г.

Само няколко дни по-късно обаче специалисти по киберсигурност установиха, че уязвимостта вече е била използвана като zero-day в целенасочени атаки с активно участие на оператори.

CISA предупреждава за нарастващ риск

Още през април CISA включи CVE-2026-33825 в своя каталог Known Exploited Vulnerabilities (KEV) и задължи федералните агенции на САЩ да инсталират актуализациите в кратък срок. Сега агенцията потвърждава, че BlueHammer вече се използва и в кампании с рансъмуер, което значително повишава нивото на риска.

Случаят подчертава колко ценни за престъпните групи са уязвимостите за повишаване на привилегиите. Дори когато не осигуряват първоначален достъп до системата, те често се комбинират с други техники за проникване и позволяват на нападателите бързо да придобият административен контрол, да деактивират защитните механизми и да разпространят рансъмуер в корпоративната инфраструктура. Това прави своевременното инсталиране на актуализациите за сигурност критично важно за ограничаване на подобни атаки.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy