Технологии

Российские хакеры использовали уязвимость нулевого дня в WinRAR для атак на Европу и Канаду.

Куок Дуань August 12, 2025 14:35

Две российские хакерские группы использовали уязвимость нулевого дня в WinRAR для распространения вредоносного ПО через фишинговые электронные письма, нацеленные на тщательно отобранных лиц.

Краткое резюме:

Уязвимость WinRAR CVE-2025-8088 использовалась злоумышленниками в течение нескольких недель, затронув миллионы пользователей.

Две российские хакерские группы, RomCom и Paper Werewolf, использовали эту уязвимость для распространения вредоносного ПО.

К методам атаки относятся перехват COM-адреса, установка SnipBot, RustyClaw и Melting Claw.

WinRAR не обновляется автоматически; во избежание рисков необходимо обновить программу до версии 7.13.

Уязвимость CVE-2025-8088 и способы её эксплуатации.

Популярная программа для сжатия файлов WinRAR только что устранила критическую уязвимость CVE-2025-8088, которая эксплуатировалась в течение нескольких недель. Уязвимость представляет собой обход пути, использующий функцию альтернативных потоков данных Windows, что позволяет извлекать вредоносные файлы в системные папки, такие как %TEMP% или %LOCALAPPDATA, которые способны выполнять код.

Компания ESET обнаружила признаки атаки 18 июля, когда обнаружила необычный файл в подозрительном пути. Всего через шесть дней после получения уведомления, 30 июля, WinRAR выпустила патч (версия 7.13).

Tin tặc Nga khai thác lỗ hổng zero-day của WinRAR tấn công châu Âu và Canada

RomCom и Paper Werewolf работают над этим проектом вместе.

Компания ESET установила, что за частью атаки стоит группировка киберпреступников RomCom, действующая в России уже долгое время и преследующая финансовые цели. Это уже третий случай использования группой уязвимости нулевого дня в целенаправленных атаках.

Примечательно, что российская компания по кибербезопасности Bi.ZONE сообщила, что другая группа, Paper Werewolf (также известная как GOFFEE), параллельно использует уязвимость CVE-2025-8088. Paper Werewolf также использует уязвимость CVE-2025-6218, еще одну уязвимость WinRAR, исправленную пять недель назад, рассылая электронные письма, выдавая себя за сотрудников Всероссийского научно-исследовательского института, для установки вредоносного ПО на системы жертв.

В настоящее время неясно, связаны ли эти две группы между собой или же они приобрели информацию из одного и того же источника на черном рынке.

изощренная серия атак

По данным ESET, компания RomCom применила три основные последовательности атак:

Перехват COM-адреса: вредоносные DLL-файлы внутри сжатых файлов активируются такими приложениями, как Microsoft Edge, расшифровывают шелл-код для проверки информации о компьютере и, при необходимости, устанавливают инструмент атаки Mythic Agent.

Исполняемая полезная нагрузка: запускает исполняемый файл Windows для установки SnipBot, шпионского ПО, блокирующего аналитику в виртуальных средах.

Многоуровневое вредоносное ПО: использует другой вредоносный код, такой как RustyClaw и Melting Claw, для поддержания доступа и контроля.

Риски, связанные с задержкой обновлений WinRAR.

Из-за большой пользовательской базы (около 500 миллионов) и отсутствия автоматических обновлений WinRAR неоднократно становился мишенью хакеров. Пользователям приходится вручную скачивать и устанавливать патчи, что приводит к долговременным уязвимостям во многих системах.

Компания ESET рекомендует избегать использования всех версий WinRAR, предшествующих 7.13, и немедленно обновить программу, чтобы устранить все известные уязвимости.

0 0 0
х
Российские хакеры использовали уязвимость нулевого дня в WinRAR для атак на Европу и Канаду.
Google News
ПИТАТЬСЯ ОТБЕСПЛАТНОCMS- ПРОДУКТ ИЗНЕКО