Исследователи в области кибербезопасности разработали технику под названием Zombie ZIP, позволяющую зловредному ПО обходить современные средства защиты, такие как антивирусные программы и EDR. Она позволяет скрывать вредоносные файлы в ZIP-архивах, обманывая обычные утилиты, например, WinRAR или 7-Zip.
Разработка метода Zombie ZIP
Метод был создан исследователем безопасности Крисом Азизом из Bombadil Systems. Он обнаружил, что эта техника успешно проходит через 50 из 51 антивирусных движков на VirusTotal. Успех метода заключается в том, что ZIP используется таким образом, что программы не распознают сжатые файлы как потенциально опасные и обрабатывают их, как если бы это были оригиналы.
Уязвимости и советы по безопасности
По словам Азиза, антивирусы доверяют полю ZIP Method, и при методе 0 (STORED) они обрабатывают эти данные как необработанные байты, хотя фактически они сжаты стандартным алгоритмом DEFLATE. Это создает для сканеров иллюзию обычного шума, что приводит к отсутствию сигнатур для угроз.
Недавно CERT Coordination Center выпустил бюллетень, предупреждающий об уязвимости CVE-2026-0866, указывая на то, что подобные техники известны давно, например, CVE-2004-0935. Агенты CERT/CC рекомендуют поставщикам средств безопасности улучшить валидацию полей метода сжатия, чтобы предотвратить такие инциденты. Читателям следует быть особенно осторожными с архивами из непроверенных источников.