Уязвимостта CVE-2026-33825, използвана първоначално като zero-day, вече е потвърдена като част от кампании с рансъмуер
Американската агенция за киберсигурност и сигурност на инфраструктурата (CISA) предупреди, че оператори на рансъмуер вече активно експлоатират CVE-2026-33825, известна като BlueHammer – уязвимост за локално повишаване на привилегиите в Microsoft Defender. Проблемът първоначално беше използван като zero-day, а сега официално е включен сред уязвимостите, използвани в реални атаки с рансъмуер.
BlueHammer позволява пълен контрол над компрометирана система
Уязвимостта произтича от недостатъчно детайлен контрол на достъпа в Microsoft Defender. Макар експлоатацията ѝ да изисква предварителен локален достъп до устройството, успешната атака позволява на нападателите да получат достъп до базата данни Security Account Manager (SAM), в която се съхраняват хешовете на локалните пароли.
След това атакуващите могат да повишат привилегиите си до ниво SYSTEM – най-високото ниво на достъп в Windows. Това им дава възможност да изпълняват произволен код, да заобикалят защитните механизми на операционната система и практически да поемат пълен контрол над компрометираната машина.
От публикуван zero-day до инструмент за рансъмуер
BlueHammer стана публично известна през април, когато изследователят по сигурността „Nightmare Eclipse“ публикува технически подробности и работещ експлойт като протест срещу начина, по който Microsoft обработва сигналите за уязвимости. Компанията отстрани проблема в рамките на Patch Tuesday през април 2026 г.
Само няколко дни по-късно обаче специалисти по киберсигурност установиха, че уязвимостта вече е била използвана като zero-day в целенасочени атаки с активно участие на оператори.
CISA предупреждава за нарастващ риск
Още през април CISA включи CVE-2026-33825 в своя каталог Known Exploited Vulnerabilities (KEV) и задължи федералните агенции на САЩ да инсталират актуализациите в кратък срок. Сега агенцията потвърждава, че BlueHammer вече се използва и в кампании с рансъмуер, което значително повишава нивото на риска.
Случаят подчертава колко ценни за престъпните групи са уязвимостите за повишаване на привилегиите. Дори когато не осигуряват първоначален достъп до системата, те често се комбинират с други техники за проникване и позволяват на нападателите бързо да придобият административен контрол, да деактивират защитните механизми и да разпространят рансъмуер в корпоративната инфраструктура. Това прави своевременното инсталиране на актуализациите за сигурност критично важно за ограничаване на подобни атаки.









