Уязвимость WinRAR, закрытая почти год назад, снова оказалась в рабочем наборе российских группировок. Речь о CVE-2025-8088: по данным Dark Reading, как минимум две связанные с РФ кампании использовали ее против военных и государственных организаций Украины, чтобы красть документы, учетные данные и закрепляться в инфраструктуре жертв. Для русскоязычной IT-аудитории здесь неприятно знакомый вывод: даже не самая свежая дыра в популярной утилите остается вполне боевой, если патчирование живет по принципу «потом разберемся».
Исследователи Trend Micro связали атаки с двумя кластерами: Shadow-Earth-066 и Earth Dahu. Первый также известен как UAC-0226 в классификации CERT-UA, второй давно фигурирует в отчетах под именами Gamaredon, Primitive Bear, Shuckworm, Aqua Blizzard и UAC-0010. Обе кампании стартуют с писем, но дальше расходятся по технике и полезной нагрузке. Общая точка входа одна: уязвимость WinRAR CVE-2025-8088, исправленная в версии WinRAR 7.13 в июле 2025 года.
Сама проблема относится к path traversal в Windows-версии WinRAR. Если коротко, злоумышленник может подсунуть жертве специально подготовленный архив и добиться записи файлов за пределами папки распаковки, в том числе в каталоги автозагрузки Windows. После следующего входа в систему это превращается в выполнение произвольного кода без каких-то особенно изощренных трюков. И в этом, пожалуй, главный раздражающий момент для защитников: атака не выглядит экзотикой уровня «нулевой день за семь нулей», а собирается из вполне товарных компонентов.
В кампании Shadow-Earth-066 жертвам отправляли письма с приманками на военную или государственную тематику, релевантную украинскому контексту. Внутри был вредоносный RAR-архив, который через CVE-2025-8088 размещал в автозагрузке Windows либо вредоносный ярлык LNK, либо другой полезный файл, в том числе с использованием NTFS Alternate Data Streams. Конечная нагрузка в этом сценарии — обновленная версия стилера GiftedCrook. По данным Trend Micro, он собирает пароли из браузеров, сессионные cookie и документы; отдельно исследователи отмечают, что малварь ищет файлы по 35 расширениям, а затем удаляет себя из зараженной системы. Для операторов это удобный режим «схватил и ушел»: быстрое извлечение нужного без лишнего шума.
Earth Dahu действует иначе, хотя начинает тоже с почты. В этом случае использовались spear-phishing-письма с скомпрометированного государственного аккаунта, а вложения маскировались под легитимные документы. Дальше та же уязвимость WinRAR использовалась для размещения HTA-файлов в местах, откуда Windows позднее их исполнит. Эти HTA уже подтягивали VBScript с инфраструктуры управления и загрузки на Cloudflare Workers, а тот, в свою очередь, разворачивал модули для устойчивого кибершпионажа. То есть если первая цепочка заточена под быстрый сбор учеток и документов, то вторая больше похожа на аккуратную установку постоянного присутствия в интересующих сетях.
Trend Micro отдельно отмечает, что новые образцы эксплойтов обе группы генерировали еще в апреле 2026 года, а Earth Dahu остается активной и сейчас. Список целей тоже показательный: военные инновационные центры, воинские формирования, правоохранительные органы и связанные с ними структуры. Иначе говоря, речь не о массовом криминальном спаме по площадям, а о вполне предметной работе по чувствительным государственным и военным объектам.
Контекст здесь важнее самой новости. WinRAR по-прежнему стоит на огромном числе машин, и не только в Украине. Это популярный инструмент с гигантской установленной базой, а значит, любая уязвимость в нем автоматически получает длинную жизнь. Еще в 2023 году активно эксплуатировалась другая известная проблема — CVE-2023-38831, причем не только российскими, но и китайскими акторами. Теперь история повторяется с CVE-2025-8088: заплатка есть давно, а атаки не заканчиваются.
Причина, похоже, не только в инерции администраторов. WinRAR не обновляется автоматически, не поддерживает Group Policy и часто выпадает из стандартных корпоративных каналов патч-менеджмента вроде WSUS, SCCM или Intune. На практике это означает довольно прозаичную вещь: в компании может быть нормальный процесс обновления ОС и браузеров, но небольшой архиватор годами живет где-то на рабочих станциях собственной жизнью. Проверить его версию на сотнях конечных точек без сторонних инструментов или ручного аудита уже не так весело, как звучит в отчетах о зрелости ИБ.
Эту оценку поддерживают и другие наблюдения рынка. Dark Reading приводит комментарий Waseem Ahmed, главы engineering в Secure.com: по его словам, интерес атакующих к этой дыре неудивителен, потому что порог входа минимален. Не нужно строить сложную инфраструктуру и разрабатывать редкий эксплойт: достаточно фишингового письма и подготовленного архива. В январе 2026 года Google также сообщала, что CVE-2025-8088 используют акторы, связанные с государствами, а особенно уязвимыми остаются небольшие и средние компании. Отдельно исследователи Trend Micro упоминают, что ранее в этом году ту же дыру уже эксплуатировали и другие пророссийские игроки, включая Sandworm, Turla и Void Rabisu.
Для разработчиков, IT-директоров и security-команд практический вывод довольно скучный, но именно такие выводы обычно спасают от красивых инцидент-репортов. Если в компании вообще допускается использование WinRAR, его нужно инвентаризировать и проверить версию, а не исходить из оптимистичной гипотезы «наверное, обновилось». Если использование архиватора не критично, его логично ограничить или оставить только по allowlist. Если почтовый шлюз умеет изолировать, детонировать или жестче фильтровать входящие архивы, это уже не паранойя, а базовая гигиена. И отдельно имеет смысл мониторить попытки записи в Windows Startup: именно там, по словам Ahmed, обе кампании получают удобную точку закрепления почти бесплатно.
История с CVE-2025-8088 неприятна именно своей приземленностью. Атакующие не ломятся в дверь тараном, если знают, что на боковом входе все еще висит старый замок, который никто не менял с прошлого лета. И пока в корпоративных контурах живут такие «невидимые» утилиты вне нормального патч-цикла, уязвимость WinRAR будет оставаться не новостью одного дня, а долгой эксплуатационной рутиной для шпионских кампаний.