WinRAR снова в прицеле

WinRAR снова в прицеле

Нулевая уязвимость CVE-2025-8088 активно эксплуатируется

История повторяется: архиватор WinRAR вновь стал оружием в руках киберпреступников. На этот раз — критическая уязвимость CVE-2025-8088 (CVSS 8.8), позволяющая выполнить произвольный код через специально созданные архивы. И да, злоумышленникам снова достаточно лишь уговорить жертву распаковать «правильный» файл.

Что за проблема?

Речь идёт о path traversal — ситуации, когда при распаковке файла WinRAR использует путь, прописанный внутри архива, а не тот, что указал пользователь. В результате вредонос может оказаться в любом месте системы, включая чувствительные директории вроде Windows Startup, что гарантирует его запуск при следующей загрузке.

Проблема затрагивает:

  • WinRAR до версии 7.12
  • RAR для Windows
  • UnRAR, UnRAR.dll
  • Портативный UnRAR для Windows

Патч выпущен 31 июля 2025 в версии 7.13.

Как эксплуатируют?

По данным ESET и BI.ZONE, атаки вели как минимум две группы:

  • Paper Werewolf (GOFFEE) — вероятно, купившие эксплойт на тёмных форумах за $80,000.
  • RomCom — опытный игрок, ранее использовавший другие zero-day в целевых атаках.

Сценарий атаки:

  1. Жертве отправляют архив с резюме или документом-приманкой.
  2. Архив содержит основной файл и скрытые alternate data streams (ADSes) с полезной нагрузкой.
  3. При открытии запускается DLL, которая ставит LNK-файл в автозагрузку и разворачивает обратную оболочку (reverse shell).
  4. Дополнительно загружаются бэкдоры — Mythic agentSnipBotRustyClaw, а через них и прочие «угощения» вроде ShadyHammock.

Кого атаковали?

RomCom нацеливался на финансовый, производственный, оборонный и логистический сектора в Европе и Канаде.
Paper Werewolf — на российские организации, в основном через фишинговые письма.

Хацкерский «сайдквест»

Любопытно, что незадолго до атак на форуме Exploit.in продавался «нулевой» эксплойт под WinRAR за $80,000. И хотя прямых доказательств покупки именно этими группами нет, совпадения выглядят как плохая шутка: объявление в июле — массовые атаки в том же месяце.

Не только WinRAR

В тот же период 7-Zip тоже пришлось затыкать дыру (CVE-2025-55188, CVSS 2.7), связанную с символическими ссылками при распаковке. Уязвимость менее критична, но при определённых условиях способна привести к перезаписи важных файлов вроде SSH-ключей.

Что делать прямо сейчас

  • Обновить WinRAR до версии 7.13 или новее.
  • Не открывать архивы из подозрительных писем (особенно с заманчивыми названиями вроде «resume.pdf.rar»).
  • Включить мониторинг автозагрузки и проверять подозрительные DLL.

Немного иронии напоследок

Кажется, WinRAR стал своеобразным «вечным» хитом для APT-групп — как в мире музыки есть песни, которые перепевают снова и снова. Только здесь ремиксы — это новые уязвимости, а слушатели — ваши серверы.

Берегите себя и купите лицензию.

Следующий шаг - практика

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

CISA предупреждает об активной эксплуатации трех уязвимостей в ядре Linux

CISA предупреждает об активной эксплуатации трех уязвимостей в ядре Linux

CISA добавили три уязвимости в ядре Linux в свой каталог известных эксплуатируемых уязвимостей. В список попали следующие бреши в безопасности: CVE-2025-39682 (оценка CVSS: 9.8 — критический уровень) — ошибка проверки исключительных условий в тракте приема TLS. Позволяет локальным аутентифицированным пользователям вызвать раскрытие содержимого памяти или отказ в обслуживании (DoS)

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала тестировать выплаты издателям за материалы, которые помогают ее искусственному интеллекту формировать ответы пользователям. Деньги начисляют, если компания считает вклад контента в ответ достаточно значимым, сообщает Digiday. Программа получила название AI contribution pilot и работает через Google Search Console. После подключения у издателя появляется отдельный раздел с суммой заработка

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Исследователи Forever Security показали, что обычное вредоносное расширение может получить контроль над встроенными ИИ-ассистентами сразу в пяти Chromium-браузерах и сервисах: Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon, Claude in Chrome. После установки расширения атакующему достаточно одного клика, чтобы получить доступ к ИИ. В некоторых случаях

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Microsoft тестирует Cloud Rebuild — функцию, которая позволяет переустановить Windows 11 через интернет без загрузочной флешки. Она запускается из среды восстановления WinRE, подключается к Windows Update и загружает свежий образ ОС с нужными драйверами. Перед установкой можно проверить редакцию, язык и сборку. В отличие от обычного сброса системы, Cloud Rebuild рассчитана