Новата техника “Zombie ZIP” заобикаля антивируси и EDR решения

Как работи “Zombie ZIP”

Изследователят по киберсигурност Крис Азиз от Bombadil Systems откри нова техника за скриване на зловреден софтуер в компресирани ZIP файлове, наречена “Zombie ZIP”. Тя позволява на атакуващи да създават архиви, които заобикалят антивирусни продукти и EDR решения, като ги кара да вярват, че данните са необработени и безопасни.

  • Архивите са модифицирани чрез манипулиране на ZIP заглавките.

  • Когато стандартни инструменти като WinRAR, 7-Zip или unzip се опитат да ги отворят, резултатът е грешка или повредени данни.

  • Методът работи, като в ZIP заглавката се декларира Method=0 (STORED), което кара скенерите да третират съдържанието като необработени байтове, въпреки че реално е DEFLATE компресирано.

„AV двигателите се доверяват на полето Method. Когато Method=0, те сканират данните като необработени байтове. Но данните са DEFLATE компресирани – скенерът вижда шум и не намира сигнатури“, обяснява Азиз.

Как атакуващите възстановяват payload-а

За да извлекат зловредното съдържание, атакуващите могат да използват специален loader, който игнорира декларирания метод и третира данните като реално DEFLATE компресирани. Така payload-ът се възстановява напълно, дори ако стандартните инструменти връщат грешки.

  • За да се предизвика грешка в популярните архивиращи инструменти, се използва CRC стойността на оригиналния некомпресиран файл.

  • По този начин архивът изглежда повреден за стандартните програми, но loader-ът го декомпресира коректно.

Рискове и мерки за защита

  • CVE идентификаторът на уязвимостта е CVE-2026-0866, подобна на старата уязвимост CVE-2004-0935 за ESET.

  • CERT Coordination Center (CERT/CC) публикува бюлетин, предупреждаващ за опасността от неправилно форматирани ZIP файлове.

Препоръки за потребители:

  1. Подхождайте внимателно към ZIP файлове от непознати контакти.

  2. Изтрийте файловете веднага, ако при опит за извличане получите съобщение за unsupported method.

  3. Доставчици на сигурност трябва да проверяват съответствието между Method полето и реалните данни, да откриват структурни несъответствия и да прилагат по-агресивни режими за инспекция на архиви.

e-security.bg

Подобни

Sogou Input Method превръща едно кликване в пълен пробив
15.09.2026
martadorotamagdalena-bunny-9423909_640
Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640