Google Threat Intelligence предупреждава за критична уязвимост в популярния архиватор WinRAR, която се използва активно както от държавни хакери, така и от финансово мотивирани киберпрестъпни групи.
-
Уязвимостта е CVE-2025-8088, първоначално наблюдавана при атаки срещу Украйна, свързани с руски операции.
-
Атакуващите използват заразени RAR файлове във фишинг имейли, за да получат първоначален достъп до системи на правителства и военни.
-
Сега уязвимостта се използва и за рансъмуер, кражба на креденшъли и инсталиране на отдалечени троянци.
Как работи уязвимостта
CVE-2025-8088 е “n-day” уязвимост – вече е публично известна и пачната версия е налична, но остава опасна, защото много потребители не са обновили софтуера си.
-
Типът на уязвимостта е path traversal, позволяваща на атакуващите да поставят файлове извън предназначената папка за извличане.
-
Използва се Windows Alternative Data Streams (ADS), за да се скрият зловредни файлове в на пръв поглед безопасни документи.
-
При отваряне на компресирания файл, WinRAR може да инсталира зловреден файл директно в Startup папката на Windows, който се стартира автоматично при влизане на потребителя.
Кои са атакуващите
-
Руски групи: UNC4895 (RomCom), APT44, TEMP, Armageddon, Tura – използват Snipbot, HTA downloaders, STOCKSTAY.
-
Китайски групи: POISONIVY backdoor.
-
Финансово мотивирани групи: AsyncRAT, XWorm, банкови троянци – разпространение глобално.
Google публикува Indicators of Compromise (IoCs) за откриване на свързана активност.
Пач и препоръки
-
RARLAB пусна обновление в WinRAR 7.13 през юли 2025 г.
-
Проблемът остава активен поради бавна актуализация от потребителите.
-
Google GTIG препоръчва:
-
Незабавно инсталиране на актуализацията.
-
Мониторинг на Startup папките за подозрителни файлове, знак за успешна експлоатация.
-









