【安全资讯】旧版WinRAR漏洞持续被利用:乌克兰成网络攻击重灾区

安恒恒脑 2026-06-08 19:04:26 606人浏览

概要:

自2025年7月修补的WinRAR路径遍历漏洞(CVE-2025-8088)至今仍被多个黑客组织利用,针对乌克兰目标发起攻击。其中,被追踪为SHADOW-EARTH-066和Earth Dahu(Gamaredon)的组织持续制造新的漏洞利用样本。该漏洞因WinRAR缺乏自动更新机制,成为企业安全管理的盲点,导致攻击者能够长期利用。

主要内容:

CVE-2025-8088是一个CVSS评分8.4的路径遍历漏洞,存在于WinRAR 7.13之前版本。攻击者通过构造包含NTFS备用数据流(ADS)的RAR5压缩包,利用路径遍历序列(如..\..\)将恶意文件写入系统启动文件夹。当受害者使用旧版WinRAR打开压缩包时,仅能看到诱饵PDF文件,而恶意文件已在后台静默写入。

SHADOW-EARTH-066组织利用该漏洞部署了升级版信息窃取器GIFTEDCROOK(现为result.dll)。该恶意软件通过LNK快捷方式触发PowerShell加载器,使用直接NT系统调用绕过用户态API钩子,在内存中解密并加载DLL。窃取器针对Chrome、Edge、Opera和Firefox浏览器,窃取密码、会话Cookie及35种扩展名的文件,并通过HTTPS加密传输至C&C服务器。

Earth Dahu组织则采用基于HTA的攻击链,通过漏洞将恶意HTA文件写入启动文件夹。登录后,mshta.exe执行HTA文件,从Cloudflare Workers代理的C&C服务器加载VBScript,最终部署间谍模块。该组织还利用HTTP基本认证@符号伪造URL,如hxxps://ssu[.]gov[.]ua@malicious[.]workers[.]dev/path,以欺骗受害者。

两个组织的攻击链虽不同,但均依赖同一未修补的漏洞。SHADOW-EARTH-066使用编译型C++窃取器,而Earth Dahu偏好脚本工具。该漏洞的持续利用凸显了非托管软件(如WinRAR)在补丁管理中的盲点,威胁行为者会持续利用直到漏洞失效。
APT 漏洞利用 数据泄露 恶意代码 C&C控制 政府部门 军事
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。