Новая хакерская кампания использует уязвимость Microsoft Windows WinRAR

1770293217
2026-02-05 11:50:00

По словам исследователей Check Point, хакерской кампании потребовалось всего несколько дней, чтобы воспользоваться недавно обнаруженной уязвимостью безопасности в версии WinRAR для Microsoft Windows.

Злоумышленники воспользовались CVE-2025-8088уязвимость обхода пути в широко используемом программном обеспечении для архивирования и сжатия файлов WinRAR, которая была впервые обнаружена в августе 2025 года.

Анализ кампании Check Point предположил, что злоумышленники активно эксплуатировали уязвимость в течение нескольких дней после ее раскрытия.

CVE-2025-8088 позволяет создавать произвольный код путем создания вредоносных архивных файлов. Это позволяет злоумышленникам выполнять код и сохранять постоянство на целевых машинах, что позволяет им тайно отслеживать пользователей и собирать конфиденциальные данные.

Одним из способов достижения этой цели злоумышленниками является развертывание Havoc Framework, платформы управления и контроля (C&C) с открытым исходным кодом, которая используется для авторизованных тестирование на проникновение и учения «красной команды».

Законный вариант использования инструмента означает, что он не может быть помечен предупреждениями безопасности.

Специально разработанные приманки указывают на кампанию кибершпионажа

Исследователи Check Point отметили, что атаки были направлены на правительственные учреждения и правоохранительные органы Юго-Восточной Азии, указывая на кампанию кибершпионажа с целью сбора разведданных для геополитических целей.

Злоумышленники, судя по всему, сконструировали свои приманки так, чтобы их можно было максимально эффективно атаковать, основывая их на местных политических, экономических или военных событиях в стране или регионе, на которые они нацелены, таких как объявления государственных зарплат или совместные региональные учения.

Кампании были разработаны таким образом, чтобы их строго контролировали. Инфраструктура атак была настроена так, чтобы взаимодействовать только с жертвами в определенных целевых странах, что ограничивало воздействие за пределы намеченных целей и, таким образом, помогало кампании оставаться секретной.

Read more:  Игроки «Манчестер Сити» возместят болельщикам «досадное» поражение

В Check Point полагали, что приманки были доставлены через фишинговые письма предполагаемым жертвам, направляя их к вредоносным файлам WinRAR, размещенным на законных облачных сервисах хранения.

Исследователи пришли к выводу, что кампанию проводила группа под названием Амарат-Дракон. Инструменты, методы и процедуры Amarath-Dragon очень напоминают APT 41, плодовитую китайскую связанную с государством группу кибершпионажа и хакерства.

«Кампании Amaranth-Dragon, использующая уязвимость CVE-2025-8088, подчеркивают недавнюю тенденцию, когда сложные злоумышленники быстро используют в качестве оружия недавно обнаруженные уязвимости», — Check Point Research сказано в сообщении в блоге.

«Эти атаки служат ярким напоминанием о важности своевременного управления уязвимостями, осведомленности пользователей и надежных стратегий глубокоэшелонированной защиты».

Чтобы защитить сети и пользователей от злонамеренных атак, организациям, особенно работающим в государственном секторе и секторе критической инфраструктуры, рекомендуется расставить приоритеты в исправлении уязвимостей и отслеживать подозрительные архивные файлы.

#Новая #хакерская #кампания #использует #уязвимость #Microsoft #Windows #WinRAR

Читайте также

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.