Angripare utnyttjar aktivt en nyligen upptäckt WinRAR zero-day-sårbarhet för att leverera flera typer av skadlig kod. Attackerna, som kopplas till den Rysslandsallierade gruppen RomCom, använde specialskapade RAR-arkiv för att placera skadliga filer i känsliga systemmappar.

Hur exploateringen fungerade

Sårbarheten, som spåras som CVE-2025-8088, är en path traversal-sårbarhet i WinRAR för Windows. Angripare använde Alternate Data Streams (ADS) för att dölja skadliga filer i arkiv. När de extraherades kunde dessa filer placeras i dolda eller autostartmappar, inklusive %TEMP%, %LOCALAPPDATA% och Windows Startup-mappar. Detta gjorde det möjligt för dem att köras automatiskt utan användarinteraktion.

Skadlig kod som levererades i attackerna

Forskare identifierade tre familjer av skadlig kod som distribuerades genom dessa attacker:

Mythic Agent – Körs via COM-hijacking, exekverar shellcode och ansluter till en kommando- och kontrollserver.

SnipBot-variant – Maskerad som ett falskt PuTTY CAC-verktyg, aktiveras endast under vissa systemförhållanden.

MeltingClaw (RustyClaw) – En bakdörr som kan ladda ner och köra ytterligare skadliga moduler.

Forskare har kopplat alla tre varianterna till hotaktören RomCom, som även spåras som Storm-0978, Tropical Scorpius eller UNC2596.

Attribution och attackkampanjer

Attackerna har observerats i nätfiske-kampanjer som levererar skadliga RAR-filer till måltavlor. När dessa öppnas och extraheras kan de inbäddade payloads i arkiven köras omedelbart eller ligga vilande för senare aktivering, beroende på den skadliga kodens programmering.

Patch och åtgärder

WinRAR patchade sårbarheten i version 7.13 den 30 juli 2025, efter att ESET-forskare varnat företaget. Säkerhetsexperter uppmanar starkt användare att uppdatera omedelbart för att undvika intrång. Utvecklarna hade redan åtgärdat en annan path traversal-sårbarhet (CVE-2025-6218) i juni 2025.

Slutsats

Exploateringen av WinRAR zero-day visar hur vanlig programvara kan bli en inkörsport för avancerade cyber-spionageoperationer. Med RomComs ökande aktivitet är det avgörande att hålla WinRAR uppdaterat för att minska riskerna. Användare bör också undvika att extrahera arkiv från okända källor, eftersom även välkända filtyper kan innehålla dolda hot.


0 svar till ”WinRAR zero-day utnyttjas för att distribuera RomCom-skadlig kod”