Уязвимость CVE-2025-8088 в популярном архиваторе WinRAR, которую производитель закрыл в июле 2025 года, продолжает активно применяться киберпреступными и государственными группировками для атак на украинские организации. По данным исследователей, как минимум до апреля 2026 года злоумышленники создавали новые образцы вредоносных архивов, использующих эту брешь. В зоне особого риска - государственные учреждения, военные структуры и предприятия оборонно-промышленного комплекса, где WinRAR остаётся стандартным инструментом для работы с файлами.
Описание
Проблема кроется в особенностях распространения архиватора. WinRAR не поддерживает автоматическое обновление и, в отличие от многих корпоративных продуктов, не управляется через централизованные политики групповых настроек. Проверить версию программы на сотнях компьютеров можно только вручную или с помощью сторонних инструментов. Такое положение дел создаёт устойчивую брешь в системе управления уязвимостями, чем активно пользуются злоумышленники.
Сама уязвимость CVE-2025-8088 относится к типу path traversal - обход пути каталога. Она позволяет незаметно записывать файлы за пределы папки, в которую пользователь распаковывает архив. Секрет кроется в использовании механизма NTFS Alternate Data Streams (потоков данных, которые могут быть прикреплены к файлу на жёстком диске). Вредоносная запись помещается в скрытый поток, а жертва видит лишь обычный документ-приманку, например, повестку в суд или уведомление от министерства обороны. Никаких диалоговых окон или предупреждений не появляется. Достаточно открыть архив в старой версии WinRAR, чтобы вредоносный код в фоне попал в автозагрузку и сработал при следующем входе в систему.
Исследователи из Trend Micro в своём отчёте детально описали две кампании, эксплуатирующие эту уязвимость. Первую связывают с группировкой SHADOW-EARTH-066, известной также как UAC-0226. Вторая кампания принадлежит кластеру Earth Dahu, более известному под именем Gamaredon. Обе группы целенаправленно атакуют украинские госорганы, воинские части и правоохранительные органы, но используют разные инструменты и инфраструктуру.
SHADOW-EARTH-066 за последний год кардинально изменила свою тактику. Если в начале 2025 года её арсенал состоял из фишинговых писем с макросами в файлах Excel, которые крали пароли и отправляли их через Telegram в открытом виде, то к февралю 2026 года группировка перешла на профессиональный инструментарий. Теперь доставка вредоносного кода происходит через уязвимость CVE-2025-8088. Цепочка включает три скрытых файла: ярлык для автозагрузки, скрипт-загрузчик на PowerShell и закодированную библиотеку DLL. Сама библиотека получила название result.dll и представляет собой эволюционировавшую версию стилера GIFTEDCROOK.
Новый стилер ворует пароли из браузеров Chrome, Edge, Firefox и Opera, а также собирает файлы с 35 различными расширениями: от текстовых документов и таблиц до архивов и баз данных KeePass. Особое внимание уделено защите Chrome версии 127 и новее: злоумышленники обходят механизм App-Bound Encryption, который Google внедрил специально для защиты от стилеров. После сбора данных вредоносная программа удаляет все свои файлы, не оставляя следов на диске. Анализ показал, что финальная нагрузка загружается в память напрямую через системные вызовы NT, минуя стандартные API, что сильно затрудняет обнаружение антивирусами.
Группировка Earth Dahu, в свою очередь, использует уязвимость WinRAR для доставки HTA-приложений - облегчённых веб-приложений, которые запускаются через штатную утилиту mshta.exe. Вредоносные архивы содержат один скрытый файл, попадающий в автозагрузку. При следующем входе в систему выполняется код, который загружает с удалённого сервера дополнительные модули шпионажа. Для маскировки трафика злоумышленники применяют Cloudflare Workers и подменяют адреса в URL с помощью символа @, заставляя ссылки выглядеть так, будто они ведут на сайты украинских госорганов (например, ssu.gov.ua) или крупных СМИ.
Сами фишинговые письма рассылаются со взломанных аккаунтов украинских госслужащих. Тематика писем - судебные повестки, исполнительные листы и постановления об аресте имущества. Исследователи отметили, что письма отправлялись с одинакового внутреннего IP-адреса через четыре разных почтовых ящика одного регионального сервера. Это говорит о том, что злоумышленники получили контроль над рабочим компьютером и использовали его для рассылки.
Последствия таких атак выходят далеко за пределы Украины. Скомпрометированные учётные записи военных и госслужащих позволяют получать доступ к контактам союзников и партнёров. Краденые документы могут содержать данные, имеющие ценность для разведки других стран. Кроме того, проблема не ограничивается только WinRAR. Многие широко распространённые утилиты - архиваторы, просмотрщики документов, медиаплееры - имеют схожие недостатки: они редко обновляются, не имеют централизованного управления и накапливают годами неисправленные уязвимости.
Специалисты рекомендуют как можно скорее обновить WinRAR до версии 7.13 и выше. В корпоративных сетях следует настроить мониторинг появления ярлыков и HTA-файлов в папке автозагрузки, а также блокировать доставку архивов RAR через почтовые шлюзы там, где это возможно. Особое внимание нужно уделить подозрительным командам PowerShell с ключами обхода политик выполнения и скрытыми окнами. Пока хоть одна организация оставит уязвимую версию программы, злоумышленники будут продолжать использовать эту лазейку.