Критична уязвимост в WinRAR се експлоатира от руски и китайски групи

Google Threat Intelligence предупреждава за критична уязвимост в популярния архиватор WinRAR, която се използва активно както от държавни хакери, така и от финансово мотивирани киберпрестъпни групи.

  • Уязвимостта е CVE-2025-8088, първоначално наблюдавана при атаки срещу Украйна, свързани с руски операции.

  • Атакуващите използват заразени RAR файлове във фишинг имейли, за да получат първоначален достъп до системи на правителства и военни.

  • Сега уязвимостта се използва и за рансъмуер, кражба на креденшъли и инсталиране на отдалечени троянци.

Как работи уязвимостта

CVE-2025-8088 е “n-day” уязвимост – вече е публично известна и пачната версия е налична, но остава опасна, защото много потребители не са обновили софтуера си.

  • Типът на уязвимостта е path traversal, позволяваща на атакуващите да поставят файлове извън предназначената папка за извличане.

  • Използва се Windows Alternative Data Streams (ADS), за да се скрият зловредни файлове в на пръв поглед безопасни документи.

  • При отваряне на компресирания файл, WinRAR може да инсталира зловреден файл директно в Startup папката на Windows, който се стартира автоматично при влизане на потребителя.

Кои са атакуващите

  • Руски групи: UNC4895 (RomCom), APT44, TEMP, Armageddon, Tura – използват Snipbot, HTA downloaders, STOCKSTAY.

  • Китайски групи: POISONIVY backdoor.

  • Финансово мотивирани групи: AsyncRAT, XWorm, банкови троянци – разпространение глобално.

Google публикува Indicators of Compromise (IoCs) за откриване на свързана активност.

Пач и препоръки

  • RARLAB пусна обновление в WinRAR 7.13 през юли 2025 г.

  • Проблемът остава активен поради бавна актуализация от потребителите.

  • Google GTIG препоръчва:

    • Незабавно инсталиране на актуализацията.

    • Мониторинг на Startup папките за подозрителни файлове, знак за успешна експлоатация.

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640