The zero -day deficit in Winrar was used in targeted attacks to install Romcom malicious software

The gap of the directory transition, which was monitored as CV-2025-8088 and resolved with Winrar 7.13 version, was exploited via specially prepared RAR archives distributed by e-mails.

Aug 9, 2025 - 14:56
 0  0
The zero -day deficit in Winrar was used in targeted attacks to install Romcom malicious software

Winrar’ın Windows sürümlerinde tespit edilen CV-2025-8088 güvenlik açığının, yamalanmadan önce hedefli oltalama saldırılarında aktif olarak kullanıldığı ortaya çıktı. Essence araştırmacıları Anton CherePanov, Peter Košinár ve Peter Strýček tarafından keşfedilen açık, WinRAR 7.13 sürümünde kapatıldı.

Index crossing (Directory Traveorsal) This open, specially prepared RAR archives caused by their error allow them to issue files to a location defined by the attacker instead of the directory specified by the user. %Appdata%\ Microsoft \ Windows \ Start Menu \ Programs \ Startup veya %Programdata%\ Microsoft \ Windows \ Start Menu \ Programs \ Startup) can be placed.

ESET, saldırılarda hedefli oltalama e-postalarıyla gönderilen RAR dosyalarının bu açığı kullanarak Romcom arka kapı zararlı yazılımını yüklediğini belirledi. RomCom (Storm-0978, Tropical scorpius veya UNC2596 olarak da bilinir) Rusya bağlantılı bir tehdit grubu olup fidye yazılımı, veri hırsızlığı ve kimlik bilgisi toplama kampanyalarıyla tanınıyor. Grup daha önce Cuba ve Industrial Spy fidye yazılım operasyonlarıyla ilişkilendirilmişti.

WinRAR otomatik güncelleme özelliği sunmadığından, tüm kullanıcıların win-rar.com adresinden en son sürümü manuel olarak indirmesi öneriliyor. ESET, açığın istismarına dair detaylı bir raporu daha sonra yayımlayacağını açıkladı.

Kaynak: Cumha - Cumhur News Agency

What's Your Reaction?

Like Like 0
Dislike Dislike 0
Love Love 0
Funny Funny 0
Angry Angry 0
Sad Sad 0
Wow Wow 0