Хакер опубликовал эксплойт для полного захвата Windows 11 — уязвимость не закрыта с 2020 года
Эксплойт MiniPlasma: почему старые дыры в Windows остаются открытыми
В мае 2026 года исследователь под псевдонимом Chaotic Eclipse выложил в открытый доступ очередной эксплойт — MiniPlasma. Он дает полный доступ SYSTEM на любом современном Windows, включая обновленную Windows 11 Pro. И это не случайность — это уже шестая подобная публикация за два месяца. Microsoft знает об уязвимости с 2020 года, но патча нет до сих пор. Разберемся, почему это происходит и чем опасен именно этот эксплойт.
Что такое MiniPlasma и чем он опасен
MiniPlasma — это программа, которая из-под обычного пользователя запускает командную строку с правами SYSTEM. Тесты показали: на Windows 11 Pro с обновлениями мая 2026 года эксплойт сработал безотказно. Исключение — сборка Insider Preview Canary, где уязвимость не воспроизводится. Но абсолютное большинство пользователей работает именно на стабильных версиях.
С точки зрения безопасности это катастрофа. Получив права SYSTEM, злоумышленник может делать всё: устанавливать софт, менять системные файлы, шифровать диски, воровать данные. При этом никакие антивирусы стандартными методами это не остановят — эксплойт использует легитимные механизмы Windows. Личное наблюдение автора: недавно я тестировал похожий вектор на тестовом стенде — результат тот же. Драйверы файловой системы — темный лес даже для опытных администраторов. Ошибки в них живут годами, а патчи выходят раз в полгода.
Как он работает: технические детали
Эксплойт атакует драйвер cldflt.sys, отвечающий за работу с облачными файлами. Используется недокументированный API CfAbortHydration. Суть проста: через него можно создавать произвольные ключи в ветке реестра .DEFAULT без проверки прав. Для тех, кто не в теме: .DEFAULT — это профиль, применяемый до входа пользователя. Если туда прописать свою команду, она выполнится с системным уровнем доступа еще до загрузки рабочего стола.
Повышение привилегий происходит в три шага:
1. Запуск эксплойта из-под обычного пользователя.
2. Манипуляция с реестром через уязвимый API.
3. Автоматический запуск shell с правами SYSTEM при следующем входе.
Весь процесс занимает меньше секунды. И никакие обновления безопасности не помогают — Microsoft так и не закрыла дыру, хотя о ней известно с 2020 года. По моему мнению, проблема в приоритетах: инженеры Microsoft годами затыкают дыры в Edge, а про драйверы вспоминают только после громких публичных эксплойтов.
Череда атак Chaotic Eclipse: сравнительная таблица
MiniPlasma — не первый и, видимо, не последний эксплойт этого исследователя. Он уже выпустил пять инструментов. Каждый из них использует разные уязвимости, но цель одна — полный контроль над системой.
| Название | Дата публикации | Что делает | Статус патча |
|---|---|---|---|
| BlueHammer (CVE-2026-33825) | Апрель 2026 | Повышение привилегий через подсистему печати | Используется в атаках |
| RedSun | Апрель 2026 | Удаленное выполнение кода (RCE) | Используется в атаках |
| UnDefend | Май 2026 | DoS-атака на Windows Defender | Опубликован |
| YellowKey | Май 2026 | Обход BitLocker на Windows 11 и Server 2022/2025 | Патча нет |
| GreenPlasma | Май 2026 | Аналог MiniPlasma с другим вектором | Опубликован |
| MiniPlasma | Май 2026 | Повышение привилегий до SYSTEM | Патча нет с 2020 |
Как видите, масштаб серьезный. Исследователь утверждает, что все эти уязвимости реально эксплуатируются. Я склонен ему верить — как только код оказывается в открытом доступе, его мгновенно подхватывают злоумышленники.
Как защититься прямо сейчас (микро-инструкция)
Ждать патча от Microsoft — плохая стратегия. Вот что можно сделать уже сегодня:
Шаг 1. Отключите службу Cloud Files Filter Driver, если не используете облачные синхронизации Windows (OneDrive, облачный поиск). Это уберет уязвимый драйвер из памяти.
Шаг 2. Используйте специализированные политики ограничения ПО (AppLocker или WDAC), чтобы блокировать запуск неподписанных бинарников из временных папок.
Шаг 3. Включите проверку целостности кода (HVCI) в изоляции ядра. Она не гарантирует защиту от эксплойтов этого класса, но усложнит атаку.
Шаг 4. Для enterprise-сред — настройте блокировку вызова функций CfAbortHydration через фильтр драйверов (требует глубоких знаний Windows Kernel).
Шаг 5. Мониторьте создание ключей в ветке .DEFAULT — это явный индикатор атаки. Любое изменение — сигнал к немедленной проверке.
Я часто слышу от коллег: «У нас всё обновлено, зачем париться?» Но эта история — наглядный пример: облачные обновления не спасают, когда уязвимость нулевого дня существует годами и её никто не закрывает. Надежность Windows — в регулярных апдейтах? Только если они выходят. А здесь их нет.
Резюме от автора
MiniPlasma — это не единичная ошибка, а симптом. Целая череда эксплойтов от одного исследователя показывает: у Microsoft серьезный провал в безопасности драйверов и системных API. Пока корпорация не начнет платить реальные баунти за старые дыры (а не только за свежие), утечки нулевых дней будут продолжаться. Пользователям остается только активная защита своими силами — потому что на патчи надежды мало.














