🌍The Next Web (TNW)•較早收集於 41m
俄羅斯駭客利用已修復的 WinRAR 漏洞攻擊烏克蘭

💡重要的安全提醒:未修補的舊版軟體仍是國家級網路攻擊的主要途徑。
⚡ 30-Second TL;DR
有什麼變化
利用 CVE-2025-8088 路徑遍歷漏洞。
為什麼重要
此事件凸顯了企業環境中修補程式管理的重要性。它展示了舊有漏洞如何持續在地緣政治網路戰中被武器化。
下一步行動
審核您的軟體供應鏈,並確保所有 WinRAR 實例皆已更新至最新版本,以防止被利用。
誰應關注:Enterprise & Security Teams
關鍵要點
- •利用 CVE-2025-8088 路徑遍歷漏洞。
- •攻擊目標包括烏克蘭政府與軍事人員。
- •所使用的惡意軟體旨在竊取憑證。
- •儘管已有修補程式,該漏洞仍具威脅性。
🧠 深度解析
Web-grounded analysis with 15 cited sources.
🔑 增強重點摘要
- •俄羅斯國家支持的駭客組織,包括SHADOW-EARTH-066 (UAC-0226) 和 Earth Dahu (Gamaredon/UAC-0010),正利用此漏洞部署惡意軟體,例如GIFTEDCROOK、GammaSteel 和 GammaWorm,以竊取憑證和文件,並在烏克蘭政府、軍事和執法實體中建立持久性存取。
- •CVE-2025-8088 是一個高嚴重性的路徑遍歷漏洞,CVSS 評分為 8.4 或 8.8,允許攻擊者利用 NTFS 替代資料流 (ADS) 將惡意檔案寫入任意位置,例如 Windows 啟動資料夾,以確保在用戶登錄後自動執行。
- •該漏洞於 2025 年 7 月 18 日左右開始被野外利用,並於 2025 年 7 月 30 日隨 WinRAR 7.13 版本發布修補程式,但由於用戶更新緩慢以及 WinRAR 在烏克蘭組織中的廣泛使用,該漏洞至今仍被廣泛利用。
- •攻擊鏈通常始於魚叉式網路釣魚電子郵件,其中包含惡意 RAR 壓縮檔,這些壓縮檔會放置誘餌文件和隱藏的 ADS 酬載,進而執行 PowerShell 加載器或 HTML 應用程式 (HTA)/VBScript 下載器,最終部署竊取器或後門。
- •除了烏克蘭政府和軍事目標外,此漏洞也被用於針對金融、製造、國防和物流行業的攻擊,並且有報導指出中國國家支持的行為者也利用此漏洞。
🛠️ 技術深入
- 漏洞類型: CVE-2025-8088 是一個路徑遍歷漏洞,影響 WinRAR 的 Windows 版本 (7.12 及更早版本),允許攻擊者透過精心製作的壓縮檔執行任意程式碼。
- 利用機制: 攻擊者利用 NTFS 替代資料流 (ADS) 功能。惡意檔案被隱藏在壓縮檔內,其 ADS 名稱包含路徑遍歷字串 (例如
..\..\)。當易受攻擊的 WinRAR 版本解壓縮時,它會錯誤地解析此路徑,將惡意酬載寫入預期解壓縮目錄之外的任意位置。 - 持久性: 惡意檔案通常被放置在 Windows 啟動資料夾中,確保在用戶下次登錄時自動執行,從而實現持久性。
- 感染鏈示例 (SHADOW-EARTH-066): 攻擊始於包含惡意 RAR 壓縮檔的魚叉式網路釣魚電子郵件。壓縮檔利用 CVE-2025-8088 放置誘餌 PDF 文件和三個隱藏的 ADS 酬載。其中一個酬載是一個 Windows 捷徑 (LNK) 檔案,放置在啟動資料夾中,該 LNK 檔案會透過
cmd.exe啟動 PowerShell 加載器,然後透過記憶體內 DLL 加載部署更新版的 GIFTEDCROOK 資訊竊取器。 - 感染鏈示例 (Earth Dahu/Gamaredon): 該組織利用此漏洞作為多階段感染鏈的入口點。攻擊從包含惡意 RAR 壓縮檔的魚叉式網路釣魚電子郵件開始,該壓縮檔利用 CVE-2025-8088 放置一個 HTA 檔案,該檔案執行一個名為 GammaPhish 的 VBScript 加載器。GammaPhish 下載 GammaLoad (一個後門,用於建立持久性並獲取 GammaSteel),GammaSteel 是該組織用於從受感染機器竊取文件和螢幕截圖的主要工具。
- 惡意軟體功能: 部署的惡意軟體(如 GIFTEDCROOK 和 GammaSteel)旨在從瀏覽器(Chrome、Edge、Opera、Firefox)竊取憑證、會話 cookie,並從受害者的機器中收集特定擴展名的敏感文件。GIFTEDCROOK 還能繞過 Chrome App-Bound Encryption (ABE) 以存取受保護的資料。
- 規避技術: 惡意軟體利用記憶體內執行、反分析技術和多階段酬載傳遞。資料外洩通常透過 HTTPS POST 請求傳輸到專用 C2 伺服器,並使用 RC4 加密酬載和字串。執行後,惡意軟體會自我刪除並移除所有痕跡以阻礙鑑識分析。
🔮 前景展望AI analysis grounded in cited sources
WinRAR 用戶將面臨持續的風險
由於用戶更新軟體的速度緩慢,即使漏洞已修補,攻擊者仍將繼續利用 WinRAR 中的已知漏洞進行攻擊,特別是針對那些未打補丁的系統。
俄羅斯駭客組織將繼續調整其攻擊策略
面對不斷變化的防禦措施,俄羅斯國家支持的駭客組織將繼續採用新的漏洞和感染鏈,例如從 Excel 巨集轉向 WinRAR 漏洞,以規避安全檢測並維持對烏克蘭目標的存取。
對軟體供應鏈和用戶意識的關注將增加
此類事件凸顯了在廣泛使用的應用程式中,未經管理的軟體和用戶對安全更新的意識不足所帶來的持續風險,這將促使組織更加重視軟體供應鏈安全和用戶安全培訓。
⏳ 時間線
2025-07
ESET 研究人員發現 WinRAR 中的零日漏洞 (CVE-2025-8088) 開始被野外利用。
2025-07
WinRAR 7.13 正式版發布,修復 CVE-2025-8088 漏洞。
2025-08
CVE-2025-8088 漏洞在美國國家漏洞資料庫 (NVD) 上發布。
2025-09
CVE-2025-8088 被列入 CISA 的已知被利用漏洞 (KEV) 目錄。
2026-01
Google Threat Intelligence Group (GTIG) 發布報告,指出俄羅斯和中國國家支持的駭客組織持續利用 CVE-2025-8088。
2026-06
Trend Micro 報告俄羅斯駭客組織 Earth Dahu (Gamaredon) 和 SHADOW-EARTH-066 (UAC-0226) 繼續利用 CVE-2025-8088 攻擊烏克蘭組織。
📎 來源 (15)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗



