Újabb WinRAR-hack, orosz támadók okoznak fejfájást

Újabb WinRAR-hack, orosz támadók okoznak fejfájást
A WinRAR, a világ egyik legismertebb fájltömörítő programja, súlyos biztonsági hibájára derült fény, amelyet orosz kibercsoportok aktívan kihasználtak. Két különböző támadócsoport, köztük a hírhedt RomCom és a Paper Werewolf (más néven GOFFEE), hónapokon át használt egy kritikus nulladik napi sebezhetőséget, amellyel áldozataik számítógépét feltörték.

Egy apró hiba, hatalmas gond

Jelentős, hogy a hiba lehetővé tette, hogy rosszindulatú archívumokat tartalmazó e-mailek megnyitásával automatikusan kártékony programokat telepítsenek a célszámítógépekre – például olyan Windows rendszermappákba, mint a %TEMP% vagy a %LOCALAPPDATA%. Ezekbe a mappákba általában nem kerülhetnek futtatható fájlok, ezért különösen veszélyes volt a mostani támadás.

A hibát úgy használták ki, hogy a Windows elérési útvonalértelmezésének sajátosságait kihasználva, egy eddig ismeretlen „útvonalbejárási” problémát idéztek elő, amellyel tetszőleges helyre juttatták a kártékony fájlokat. A WinRAR fejlesztői gyorsan reagáltak, és hat nappal az első észlelés után már javították a rést – addig azonban már rengeteg gépre felkerült a kártevő.

Kik állnak mögötte?

A RomCom neve már ismerősen cseng a nulladik napi (zero-day) sebezhetőségek kihasználásában, most harmadszor használt ilyen új hibát. Mégsem csak ők: a Bi.ZONE orosz kiberbiztonsági cég szerint a Paper Werewolf is aktívan támadta a sebezhetőséget, ráadásul még egy másik, szintén veszélyes WinRAR hibával is visszaéltek, melyet nemrégiben foltoztak be. A támadók megtévesztő e-maileket küldtek, gyakran hivatalosnak tűnő orosz intézmények nevében, álcázott ZIP- és RAR-fájlokkal, amelyek végül jogosulatlan hozzáférést biztosító kártevőt telepítettek.

Bonyolult támadási láncok

A fertőzések három különböző útvonalon érkeztek: rejtett DLL-fájlokat futtattak, amelyek shellkódokat tartalmaztak; speciális Windows futtatható állományokkal SnipBotot telepítettek, amely még a kutatók elemzését is megpróbálta kijátszani; valamint két további, RomCom által fejlesztett rosszindulatú program is célba ért.


Miért különösen veszélyes mindez?

Fontos tudni, hogy a WinRAR-nak közel 500 millió felhasználója van, és szokatlan módon semmiféle automatikus frissítési mechanizmust nem kínál. Vagyis a régi, sérülékeny verziókat sokan használják tudtukon kívül, így a hibát a támadók könnyen kihasználhatják újra és újra. Ráadásul nemcsak maga a program, hanem változatai és parancssoros kiegészítői (mint az UnRAR.dll) is sebezhetők.

A fentiek tükrében minden WinRAR 7.13 előtti verziótól óvakodni kell; csak a legújabb változat javította az összes ismert sebezhetőséget. A mesterséges intelligencia (AI) alapú fenyegetések korszakában a frissítések elmulasztása beláthatatlan károkat okozhat – és a nulladik napi hibák veszélye még sokáig velünk marad.

2025, adminboss, arstechnica.com alapján


Legfrissebb posztok

Az új DJI Osmo Nano: Zsebkamera mindenhová?

MA 16:01

Az új DJI Osmo Nano: Zsebkamera mindenhová?

📷 A DJI Osmo Nano képei kiszivárogtak, mielőtt hivatalosan bemutatták volna a készüléket. Ez a miniatűr akciókamera várhatóan a DJI Action 2 utódja lehet, és jelenleg az egyik legkompaktabb...

Az elfelejtett Citrix-hibák: ezer szerver lóg a levegőben

MA 15:26

Az elfelejtett Citrix-hibák: ezer szerver lóg a levegőben

⚠ Több mint 3300 Citrix NetScaler eszköz maradt frissítetlen világszerte, noha két hónapja elérhetők a biztonsági javítások egy kritikus sebezhetőségre, amely lehetővé teszi, hogy a támadók felhasználói munkamenetek eltérítésével...

Az életmentő Plex-frissítés: most tényleg kapkodni kell!

MA 15:01

Az életmentő Plex-frissítés: most tényleg kapkodni kell!

💡 A Plex egyik legsürgősebb figyelmeztetését küldte ki, miután kiderült: a népszerű médiaszerver-szoftver 1.41.7.x-től 1.42.0.x-ig terjedő verzióiban komoly biztonsági hiba rejtőzött. A sérülékenység részleteit nem árulták el, de a...

Az Apple Watch visszakapja az új vér-oxigénmérőt

MA 14:51

Az Apple Watch visszakapja az új vér-oxigénmérőt

2024 elején az Apple kénytelen volt eltávolítani egyik legnépszerűbb funkcióját, a vér-oxigénszint mérését a Series 9 és Ultra 2 okosórákról az Egyesült Államokban, miután elveszített egy szabadalmi pert...

Ijesztő felfedezés, férgek fertőzhetik meg a szemhéjat

MA 14:26

Ijesztő felfedezés, férgek fertőzhetik meg a szemhéjat

Egy 41 éves pekingi nő hosszú hetekig küzdött szemviszketéssel és szemvörösséggel, amelyhez társult az az érzés, mintha valamilyen idegen test szorult volna a jobb szemébe. Az orvosok többszöri...

Az amerikai űrparancsnokság mindent megtesz, ha titkolni kell valamit

MA 13:52

Az amerikai űrparancsnokság mindent megtesz, ha titkolni kell valamit

👽 Több mint egy évtizednyi fejlesztés és tesztelés után végre elindul a United Launch Alliance (ULA) új rakétája, a Vulcan, fedélzetén egy kísérleti katonai műholddal – és ki tudja,...

Az MI megbutítja az orvosokat? Komoly gondok a rutin mögött

MA 13:26

Az MI megbutítja az orvosokat? Komoly gondok a rutin mögött

🧐 Az orvosok egyre gyakrabban használnak MI-alapú képfelismerő rendszereket kolonoszkópiák során, hogy hatékonyabban szúrják ki és távolítsák el a rákot megelőző adenómákat. Az MI segítségével az adenóma-felismerési arány 12,5...

A Threads már 400 millió felhasználónál tart

MA 13:01

A Threads már 400 millió felhasználónál tart

A Meta szövegközpontú közösségi alkalmazása, a Threads, alig három évvel az indulása után elérte a 400 millió havi aktív felhasználót. A mobilos aktivitás kimagasló, ami jól mutatja, hogy...

Az Entra OAuth hibái miatt könnyen feltörhetőek a Microsoft belső rendszerei

MA 12:52

Az Entra OAuth hibái miatt könnyen feltörhetőek a Microsoft belső rendszerei

⚠ Munkanapnak indult, MI-sebezhetőség lett belőle. Ez a történet azt szemlélteti, mennyire egyszerű lehet akár külsős személyként is hozzáférni a Microsoft legbelsőbb alkalmazásaihoz – egy banális figyelmetlenséget kihasználva. Amikor...