КИБЕРБЕЗОПАСНОСТЬ

Уязвимость WinRAR год спустя помогает красть данные в Украине

Патч для WinRAR вышел в июле 2025 года, но две связанные с Россией группы до сих пор используют уязвимость для атак на украинские организации.

✍️ Редакция iTech News | 10.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🔒

Патч для WinRAR вышел еще в июле 2025 года, но уязвимость WinRAR с идентификатором CVE-2025-8088 все еще работает как входная дверь в атаках на украинские организации. По данным The Hacker News, как минимум две связанные с Россией группы использовали этот баг почти год после исправления, чтобы доставлять стилеры и шпионские модули. Для корпоративного ИТ это неприятное, но полезное напоминание: установленный патч и реально обновленный парк ПО — не одно и то же.

Речь идет о path traversal-ошибке в WinRAR, которая позволяет записывать файлы за пределами директории распаковки через механизм NTFS Alternate Data Streams. Исследователи Trend Micro связывают эксплуатацию этой дыры с группами Earth Dahu, также известной как Gamaredon, и SHADOW-EARTH-066, которую отслеживают под именем UAC-0226. Обе кампании нацелены на украинские организации, но используют уязвимость по-разному: одна делает ставку на кражу данных, другая — на закрепление и долгосрочную разведку внутри инфраструктуры.

В случае SHADOW-EARTH-066 цепочка атаки заметно изменилась по сравнению с прежними рассылками с Excel-макросами. Теперь злоумышленники используют специально подготовленные RAR-архивы с PDF-приманкой и тремя скрытыми полезными нагрузками в ADS, которые оказываются вне папки распаковки. Среди них — LNK-файл, который подбрасывается в папку Startup и автоматически срабатывает при входе пользователя в систему. Дальше запускается PowerShell-загрузчик через cmd.exe, а затем через in-memory DLL loading поднимается обновленная версия стилера GIFTEDCROOK в виде result.dll.

Функциональность у GIFTEDCROOK вполне приземленная и оттого опасная: он забирает пароли и cookie из браузеров на базе Chromium, включая Google Chrome, Microsoft Edge и Opera, а также из Mozilla Firefox. Дополнительно вредонос ищет документы с определенными расширениями на машине жертвы. После эксфильтрации на внешний сервер артефакты атаки удаляются, чтобы усложнить форензику. То есть здесь нет ничего особенно экзотического: обычная кража доступа, сессий и рабочих файлов, которую потом можно использовать либо для разведки, либо как опорную точку для следующего этапа атаки.

Любопытная деталь в этой кампании — смена канала вывода данных. Trend Micro отмечает, что операторы отказались от Telegram и перешли на выделенные C2-серверы. Исследователи связывают это с блокировкой мессенджера в России в феврале 2026 года. Для защитников это важный сигнал: инфраструктура атакующих подстраивается не только под защитные меры жертвы, но и под политико-регуляторный ландшафт у себя дома. Проще говоря, даже у злоумышленников бывает forced migration, только без красивого роадмапа и с куда более токсичным бэклогом.

Вторая группа, Earth Dahu, использует CVE-2025-8088 как минимум с сентября 2025 года. Эта группа давно известна настойчивыми попытками сохранять доступ в скомпрометированных организациях и работать на дистанции, а не в формате «зашел, украл, ушел». По данным Trend Micro, здесь уязвимость WinRAR встроили в цепочку HTA-to-VBScript, которая приводит к доставке шпионских модулей. По внутренним временным меткам файлов в RAR-архивах и соглашениям об именовании исследователи делают вывод, что цепочка оставалась активной как минимум до 10 апреля 2026 года.

Эту же активность недавно описывала и Sekoia. По ее данным, атака ведет к развертыванию GammaPhish — HTML Application, которая затем подтягивает VBScript-загрузчик GammaLoad. Уже он доставляет дополнительные компоненты, включая GammaSteel. В Sekoia описывают GammaLoad как набор VBScript-скриптов, рассчитанных на длительное удержание доступа и поэтапную доставку полезных нагрузок через Dead Drop Resolvers. Конечный модуль GammaSteel — это уже полноценный стилер, который умеет не только забирать данные, но и отслеживать изменения файлов в реальном времени. Для атак на организации это особенно ценно: можно не просто снять слепок в моменте, а наблюдать за появлением новых документов и уводить их по мере создания.

Отдельно стоит посмотреть не на сам баг, а на то, почему он продолжает работать спустя месяцы после исправления. Trend Micro формулирует проблему довольно прямо: неуправляемое ПО сохраняет точку входа открытой еще долго после выхода патча. WinRAR глубоко встроен в повседневные процессы многих украинских организаций, и в этом нет ничего уникального именно для Украины. Во многих компаниях архиваторы, PDF-ридеры, плагины к офисным пакетам и другой «второстепенный» софт годами живут вне нормального цикла управления обновлениями. Формально это не критическая система, фактически — очень удобный старт для компрометации рабочей станции.

Для разработчиков, ИТ-директоров и служб ИБ здесь несколько неприятных выводов. Во-первых, список управляемого ПО почти всегда короче реального. Во-вторых, привычные пользовательские инструменты часто оказываются лучше приспособлены для массовой эксплуатации, чем дорогие серверные продукты, потому что ими действительно пользуются каждый день. В-третьих, старый патч не делает уязвимость неактуальной: если обновление не доехало до всех машин, для атакующего это все еще рабочий эксплойт, а для синей команды — такой же инцидент, только с неприятным вопросом «почему мы не закрыли это год назад».

Практический вывод тоже довольно прозаичный. Если в компании WinRAR или похожие утилиты входят в стандартный рабочий набор, их нужно тащить в тот же контур инвентаризации, контроля версий и принудительного обновления, что и браузеры, VPN-клиенты или офисные пакеты. Отдельно полезно проверять автозагрузку, LNK-артефакты, PowerShell-активность и аномальную работу с браузерными cookie и сохраненными паролями. Потому что история с CVE-2025-8088 показывает неприятную вещь: уязвимость WinRAR стала не разовой находкой, а устойчивым рабочим инструментом сразу для нескольких кампаний. И если один и тот же баг переживает патч, квартальные отчеты и смену техники эксфильтрации, проблема уже не в архиваторе как таковом, а в дисциплине обновлений, которую бизнес обычно вспоминает только после чужого доступа к своим данным.

Поделиться: Telegram X LinkedIn