Открита е нова уязвимост в софтуера за архивиране на файлове WinRAR, която потенциално може да инсталира зловреден софтуер тип „Backdoor“ на компютри с Windows. Уязвимостта „Zero-day“ е открита от изследователи по сигурността в ESET и е проследена като CVE-2025-8088, за която се твърди, че се използва активно от свързаната с РФ хакерска група RomCom.
Уязвимостта е класифицирана като недостатък, позволяващ на злонамерени архиви да поставят файлове на места, избрани от нападателя. Чрез използването ѝ, злонамерените лица могат да поставят изпълними файлове в директории за автоматично стартиране, като например папката „Windows Startup“ на адрес:
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup (специфично за потребителя)
%ProgramData%\Microsoft\Windows\Start Menu\Programs\StartUp (за цялата система)
Това позволява на поставените злонамерени файлове да се изпълняват автоматично при следващото стартиране на системата, давайки на атакуващите път към дистанционно изпълнение на код. В разговор с Bleeping Computer , Антон Черепанов, Петер Кошинар и Петер Стричек от ESET заявиха, че са наблюдавали фишинг имейли с прикачени файлове, съдържащи RAR файлове, за да доставят RomCom „backdoor“.
RomCom, известна с псевдоними като Storm-0978, Tropical Scorpius, Void Rabisu или UNC2596, е група за киберпрестъпления и кибершпионаж, свързана с РФ. Възникнала около средата на 2022 г., RomCom е била насочена предимно към организации в Украйна, включително правителството, военните, енергийната и водната инфраструктура. Днес тя е разширила обхвата си, за да включи организации и аудитории в САЩ, Европа и в международен план, свързани с хуманитарните усилия и с Украйна.
Проблемът е потвърден и отстранен чрез нова актуализация на WinRAR с версия 7.13. Според бележките към изданието, извличането на файл с помощта на предишни версии на WinRAR, RAR за Windows и UnRAR, може да бъде подведено чрез използване на път, дефиниран в специално създаден архив, вместо зададен от потребителя път. Тъй като WinRAR не включва функция за автоматично актуализиране, се препоръчва ръчно актуализиране на софтуера за Windows. Засегната е само версията за Windows на WinRAR. Unix версиите на RAR, UnRAR, преносимия изходен код на UnRAR, библиотеката UnRAR и RAR за Android са защитени от тази уязвимост.
Подобен проблем при преминаване през директории беше забелязан през юни, когато независимият изследовател по сигурността „whs3-detonator“ съобщи за CVE-2025-6218 на Zero-Day инициативата на Trend Micro. Тази високорискова уязвимост в WinRAR произтича от погрешно обработване на пътищата на архивните файлове, при което хакерите могат да създават злонамерени архиви, които заобикалят границите на извличане и депозират файлове на нежелани места.
Източник: Tomshardware






