Des pirates informatiques russes ont exploité une faille zero-day de WinRAR pour attaquer l'Europe et le Canada.
Deux groupes de pirates informatiques russes ont exploité une faille zero-day de WinRAR pour diffuser des logiciels malveillants via des courriels d'hameçonnage, ciblant des individus soigneusement sélectionnés.
Résumé rapide :
La vulnérabilité CVE-2025-8088 de WinRAR a été exploitée pendant des semaines, affectant des millions d'utilisateurs.
Deux groupes de pirates informatiques russes, RomCom et Paper Werewolf, ont tous deux exploité cette vulnérabilité pour diffuser des logiciels malveillants.
Les techniques d'attaque comprennent le détournement du serveur COM, l'installation de SnipBot, RustyClaw et Melting Claw.
WinRAR ne se met pas à jour automatiquement ; vous devez passer à la version 7.13 pour éviter tout risque.
La vulnérabilité CVE-2025-8088 et comment l'exploiter.
Le logiciel de compression de fichiers WinRAR vient de corriger la vulnérabilité critique CVE-2025-8088, exploitée pendant plusieurs semaines. Cette vulnérabilité, de type « path traversal », exploite la fonctionnalité des flux de données alternatifs de Windows, permettant l'extraction de fichiers malveillants dans des dossiers système tels que %TEMP% ou %LOCALAPPDATA, capables d'exécuter du code.
ESET a détecté des signes de l'attaque le 18 juillet en découvrant un fichier inhabituel dans un emplacement suspect. Six jours seulement après avoir été informé, WinRAR a publié un correctif le 30 juillet (version 7.13).

RomCom et Paper Werewolf collaborent sur ce projet.
ESET a identifié RomCom, un groupe de cybercriminels à motivation financière opérant depuis longtemps en Russie, comme étant à l'origine d'une partie de l'attaque. C'est la troisième fois que ce groupe exploite une faille zero-day dans des campagnes ciblées.
La société russe de cybersécurité Bi.ZONE a notamment signalé qu'un autre groupe, Paper Werewolf (également connu sous le nom de GOFFEE), exploite parallèlement la vulnérabilité CVE-2025-8088. Paper Werewolf tire également parti de la vulnérabilité CVE-2025-6218 de WinRAR, corrigée cinq semaines auparavant, en utilisant des courriels usurpant l'identité d'employés de l'Institut panrusse de recherche pour installer des logiciels malveillants sur les systèmes des victimes.
On ignore pour l'instant si ces deux groupes sont liés ou s'ils ont acheté des informations auprès de la même source sur le marché noir.
Une série d'attaques sophistiquées
Selon ESET, RomCom a déployé trois séquences d'attaque principales :
Détournement COM : des fichiers DLL malveillants contenus dans des fichiers compressés sont activés par des applications telles que Microsoft Edge, qui déchiffrent le shellcode pour vérifier les informations de la machine et installer un outil d’attaque Mythic Agent si nécessaire.
Charge utile exécutable : exécute le fichier exécutable Windows pour installer SnipBot, un logiciel espion qui bloque l’analyse dans les environnements virtuels.
Logiciel malveillant multicouche : utilise d’autres codes malveillants tels que RustyClaw et Melting Claw pour maintenir l’accès et le contrôle.
Risques liés aux mises à jour tardives de WinRAR
WinRAR a été la cible de nombreuses attaques de pirates informatiques en raison de son importante base d'utilisateurs (environ 500 millions) et de l'absence de mises à jour automatiques. Les utilisateurs doivent télécharger et installer manuellement les correctifs, ce qui expose de nombreux systèmes à des vulnérabilités persistantes.
ESET recommande d'éviter toutes les versions de WinRAR antérieures à la version 7.13 et de procéder immédiatement à la mise à jour afin de corriger toutes les vulnérabilités connues.