Az orosz hackerek megtalálták a WinRAR gyenge pontját: tömeges fertőzések

Az orosz hackerek megtalálták a WinRAR gyenge pontját: tömeges fertőzések
2025 júliusában a hírhedt orosz RomCom hackercsoport sikeresen kihasznált egy addig ismeretlen sebezhetőséget a népszerű WinRAR tömörítőprogramban. A CVE-2025-8088 jelű sérülékenység útvonalbejárást tett lehetővé úgy, hogy alternatív adatfolyamokat (ADS) használt, így a támadók tetszőleges helyekre képesek voltak kártékony kódokat kicsomagolni, amikor áldozataik megnyitották a speciálisan elkészített archívumot.

Így működtek a támadók

A támadási lánc lényege az volt, hogy a WinRAR egyedi RAR-fájljai számos rejtett ADS-fertőzött állományt tartalmaztak. Ezek elsőre ártalmatlan hibajelzéseket váltottak ki, miközben a háttérben kártékony DLL, EXE és LNK fájlokat helyeztek el a rendszer fontos könyvtáraiban, például a %TEMP%, %LOCALAPPDATA% és a Windows Indítópult (Startup) mappájában. Emiatt a fertőzés automatikusan elindult minden újabb bejelentkezéskor.

Ismert RomCom kártevők: háromféle támadási lánc

Három különböző támadási láncot dokumentáltak. Az egyik a Mythic Agent Updater.lnk, amely msedge.dll-t helyez el egy registry helyen, és csak meghatározott Windows domaineken aktiválódik. Ez a Mythic nevű kártevőt (Mythic) indítja el, amely parancsokat hajt végre, és további letöltéseket tesz lehetővé.
A SnipBot Display Settings.lnk egy módosított PuTTY CAC-ot indít, amely érvénytelen tanúsítvánnyal fut, ellenőrzi a legutóbbi 69 dokumentumot, és újabb kártékony kódokat tölt le a támadó szervereiről.
A MeltingClaw Settings.lnk pedig egy Complaint.exe-t (Rozsdás Karom – RustyClaw) reklámoz, amely egy MeltingClaw DLL-t tölt le, az pedig további modulokat juttat a fertőzött gépre.

Miért volt ennyire sikeres a támadás?

Bár a WinRAR fejlesztői július 30-án kiadták a javítást, erről az aktív támadások idején sokan nem értesültek. Sok vállalat és tapasztalt felhasználó ma is WinRAR-t használ, mivel a Windows beépített tömörítője kevesebbre képes, és csak a legújabb verziókban érhető el. Ráadásul a WinRAR nem frissül automatikusan, így a védelem csak azoknál él, akik külön letöltötték és telepítették a javított verziót.

A támadássorozatot egy másik orosz csoport, a Papír Vérfarkas (Paper Werewolf) is kihasználta, akik szintén erre, illetve egy korábbi sérülékenységre (CVE-2025-6218) építettek. Az ESET minden fontosabb részletet és indikátort nyilvánosságra hozott, hogy a védekezés hatékonyabb lehessen a jövőben.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz, felelősségünk naprakészen tartani a szoftvereinket?
  • Te mit tettél volna, ha tudomást szerzel a WinRAR hibáról, de azonnal dolgozni kell egy tömörített fájllal?
  • Szerinted etikus, ha egy cég csak utólag tájékoztat a sérülékenységekről?



Legfrissebb posztok

A tudósokat is meglepte, hogy vérerek maradtak a T. rex óriásában

MA 20:52

A tudósokat is meglepte, hogy vérerek maradtak a T. rex óriásában

Nem hagyható figyelmen kívül, hogy a dinoszauruszokkal kapcsolatos tudásunk túlnyomó része a fosszíliákban megőrződött csontokra és fogakra alapul – ezek önmagukban azonban csak korlátozott információkat nyújtanak. Ezzel szemben...

El Niño tönkreteszi a trópusi rovarvilágot

MA 20:26

El Niño tönkreteszi a trópusi rovarvilágot

Az elmúlt évtizedekben a Föld talán legfontosabb élőlényei, a rovarok – különösen a trópusi pillangók, bogarak és pókok – egyre nagyobb válságba kerültek. A rovarok nélkülözhetetlen feladatokat látnak...

Jim Lovell, az űrkorszak utolsó nagy hőse

MA 20:02

Jim Lovell, az űrkorszak utolsó nagy hőse

Jelentős, hogy Jim Lovell neve örökre összeforrt a bátorság és a leleményesség fogalmával. Az amerikai űrhajós 97 évesen hunyt el Lake Forestben (Illinois), négy történelmi űrrepülésével – köztük...

Az Amazon milliárdos trükkel csábítja az egész amerikai államot

MA 19:51

Az Amazon milliárdos trükkel csábítja az egész amerikai államot

Az Amerikai Egyesült Államok szövetségi intézményei akár 370 milliárd forintnyi (1 milliárd USD) támogatást kaphatnak az Amazon Web Services-től (AWS), hogy olcsóbban használhassák a felhőt, korszerűsíthessék informatikai rendszereiket...

A világ legtávolabbi robbanó rádiójele: újabb rejtély az űrből

MA 19:01

A világ legtávolabbi robbanó rádiójele: újabb rejtély az űrből

🚀 Mindössze 3 milliárd évvel az ősrobbanás után keletkezett, minden eddiginél távolabbi gyors rádiókitörést (FRB) sikerült észlelni a MeerKAT rádiótávcsőnek köszönhetően. Az FRB 20240304B nevű jel forrása az eddigi...

Az EPA új terve miatt még közelebb lehet a klímakatasztrófa

MA 18:52

Az EPA új terve miatt még közelebb lehet a klímakatasztrófa

⚠ Az Egyesült Államok Környezetvédelmi Hivatala (EPA) a közelmúltban bejelentette, hogy visszavonná a 2009-es klímavédelmi határozatát, amely tudományos alapon kimondta, hogy a fosszilis tüzelőanyagok égetése miatt kibocsátott hőcsapdázó gázok...


MA 18:25

Az űrkő, amely bekopogott – idősebb, mint a Föld

Egy amerikai család igazi meglepetésben részesült, amikor június 26-án egy meteorit szakította át a tetőt Georgia államban, McDonough városában. A kődarab körülbelül 30 km-re délre csapódott be Atlantától,...

Félnek az MI-től, lázadnak a munkahelyeken a dolgozók

MA 18:02

Félnek az MI-től, lázadnak a munkahelyeken a dolgozók

Az identitás szövevényes kérdés, amelyet rengeteg külső és belső tényező formál: az agyi kémia, a családi háttér, az élethelyzetek és a minket körülvevő világ változásai mind hatással vannak...

Az MI még mindig hátrányba hozza a női betegeket

MA 17:26

Az MI még mindig hátrányba hozza a női betegeket

💬 Az Egyesült Királyságban végzett friss kutatás szerint a nagy nyelvi modelleket (LLM) használó MI gyakran eltorzítja vagy elhallgatja a női betegek egészségügyi problémáit. Egy vizsgálatban 617 felnőtt szociális...