سوءاستفاده از آسیبپذیری WinRAR بهطور پنهانی امکان اجرای بدافزار را فراهم کرد

یک ضعف امنیتی بسیار بحرانی در نرمافزار فشردهسازی و بایگانی WinRAR شناسایی شده که هماکنون گروههای پیشرفته تهدید سایبری در حال سوءاستفاده فعال از آن هستند. این آسیبپذیری که تحت شناسه CVE-2025-8088 ردیابی میشود، در نسخههای 7.12 و نسخههای قبلی وجود دارد و امتیاز شدتی بسیار بالا برابر با 8.4 از 10 را به خود اختصاص داده است. تحلیلگران حوزه امنیت اعلام کردهاند که این نقص به مسیریابی فایلها در حین استخراج آرشیوها مرتبط است و هکرها قادر خواهند بود کد دلخواه خود را بهطور از راه دور بر روی دستگاههای آسیبدیده اجرا کنند.
طبق گزارش سرویس امنیتی رسانه اخبار فناوری و تکنولوژی تکنا، گروههای مرتبط با دولتهای چین و روسیه از این آسیبپذیری برای انجام حملات هدفمند استفاده نمودهاند. یکی از این گروهها که به نام «امارانث دراگون» شناخته میشود و ارتباطاتی با APT41 دارد، از ابزارهای قانونی به همراه یک لودر سفارشی استفاده کرده تا بارهای رمزگذاریشده را از طریق سرورهایی که در پشت Cloudflare پنهان شدهاند، به سیستمهای هدف ارسال کنند.
گزارشهای دیگر نشان میدهد گروه روسمحور رومکام (RomCom) که قبلاً به دلیل حمله به نهادهای نظامی اوکراین با استفاده از بدافزار NESTPACKER شناخته شده است، همچنین از همین ضعف برای گسترش بدافزار استفاده نموده است. گروههای تهدید دیگر شامل APT44، Turla، Carpathian و گروههای مرتبط با چین نیز در کمپینهای خود از بدافزار POISONIVY بهرهبرداری کردند.
تحقیقات امنیتی نشان میدهد که شواهد اولیه سوءاستفاده از این آسیبپذیری به اواسط جولای 2025 برمیگردد و «امارانث دراگون» از اوت همان سال اقدام به انجام فعالیتهای خود کرده است. مهاجمان با استفاده از ویژگی Alternate Data Streams در فایلهای آرشیو، نسخه مخفی بدافزار را به همراه یک سند به ظاهر بیخطر جاسازی میکنند بهطوری که کاربر در هنگام مشاهده فایل اصلی، خود بهطور ناخواسته بار مخرب را نیز فعال میسازد.
متخصصان امنیتی هشدار دادهاند که عدم بروزرسانی نسخههای آسیبپذیر WinRAR ممکن است به افزایش ریسک منجر شود و توصیه کردهاند که کاربران و سازمانها بهسرعت برنامه را به نسخه 7.13 یا بالاتر ارتقاء دهند تا از بروز این نوع حملات جلوگیری کنند.



