Angripere utnytter aktivt en nylig oppdaget WinRAR zero-day-sårbarhet for å levere flere typer skadevare. Angrepene, som knyttes til den Russland-tilknyttede gruppen RomCom, brukte spesiallagde RAR-arkiver for å plassere ondsinnede filer i sensitive systemmapper.

Hvordan utnyttelsen fungerte

Sårbarheten, som spores som CVE-2025-8088, er en path traversal-sårbarhet i WinRAR for Windows. Angripere brukte Alternate Data Streams (ADS) for å skjule ondsinnede filer i arkiver. Når de ble pakket ut, kunne disse filene plasseres i skjulte eller autostart-mapper, inkludert %TEMP%, %LOCALAPPDATA% og Windows Startup-mapper. Dette gjorde det mulig for dem å kjøre automatisk uten brukerinteraksjon.

Skadevare levert i angrepene

Forskere identifiserte tre skadevarefamilier som ble distribuert gjennom disse angrepene:

Mythic Agent – Kjører via COM-hijacking, kjører shellcode og kobler til en kommando- og kontrollserver.

SnipBot-variant – Forkledd som et falskt PuTTY CAC-verktøy, aktiveres bare under visse systemforhold.

MeltingClaw (RustyClaw) – En bakdør som kan laste ned og kjøre ekstra ondsinnede moduler.

Forskere har knyttet alle tre variantene til trusselaktøren RomCom, også kjent som Storm-0978, Tropical Scorpius eller UNC2596.

Attribution og angrepskampanjer

Angrepene er observert i phishing-kampanjer som leverer ondsinnede RAR-filer til mål. Når de åpnes og pakkes ut, kan nyttelastene som er innebygd i disse arkivene kjøres umiddelbart eller ligge inaktive for senere aktivering, avhengig av skadevarens programmering.

Patch og tiltak

WinRAR tettet sårbarheten i versjon 7.13 den 30. juli 2025, etter at ESET-forskere varslet selskapet. Sikkerhetseksperter oppfordrer sterkt brukere til å oppdatere umiddelbart for å unngå kompromittering. Utviklerne hadde allerede rettet en annen path traversal-sårbarhet (CVE-2025-6218) i juni 2025.

Konklusjon

Utnyttelsen av WinRAR zero-day viser hvordan vanlig programvare kan bli en inngangsport for avanserte cyber-spionasjeoperasjoner. Med RomComs økende aktivitet er det avgjørende å holde WinRAR oppdatert for å redusere risikoen. Brukere bør også unngå å pakke ut arkiver fra ukjente kilder, ettersom selv kjente filtyper kan inneholde skjulte trusler.


0 responses to “WinRAR zero-day utnyttjes for å distribuere RomCom-skadelig programvare”