Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die jüngsten Berichte über schädliche Aktivitäten, die gegen ukrainische Organisationen gerichtet sind, zeigen einen störenden Trend: Bekannte Schwachstellen in sehr weit verbreiteter Software werden noch Monate nach einem Patch ausgenutzt. In diesem Fall ist der fragliche Fehler CVE-2025-8088, ein WinRAR-Route-Fehler, mit dem Sie Dateien außerhalb des Extraktionsverzeichnisses schreiben können NTFS Wechseldatenströme (ADS), und dass Microsoft und forensische Werkzeughersteller seit einiger Zeit warnen über seine Verwendung von Schauspielern mit Spionage Motivationen.
Neuere Forschungen haben separate Kampagnen auf Gruppen, die mit Russland fluchten - eine mit der Familie bekannt als Gamaredon / Earth Dahu und eine andere identifiziert als SHADOW-EARTH-066 / UAC-0226 -, die solche Bug Holdings in verschiedene Infektionsketten integriert. Im innovativsten Fall sind der Vektor nicht mehr Makro in Office-Dokumenten, sondern speziell gebaut RAR-Dateien, die ein decoy PDF und mehrere versteckte Nutzlasten in ADS enthalten; eine dieser Komponenten ist ein direkter Zugriff (.LNK) im Start-Ordner platziert, um in der Anmeldung laufen, die eine Speicherlast einer bösartigen DLL auslöst, die Anmeldeinformationen und Browser-Cookies stiehlt und Dokumente mit relevanten Erweiterungen.

Die technische Weiterentwicklung des Gegners verdient Aufmerksamkeit: Neben der Änderung der Liefertechniken gibt es eine wichtige taktische Bewegung im Wege der Informationsausfilterung. Wenn einige Betreiber öffentliche Kanäle wie Telegram verwendet, um Daten zu zeichnen, neigen Kampagnen jetzt dazu, mit dedizierten Befehls- und Kontrollservern zu kommunizieren; diese Änderung kann mit Plattformbeschränkungen in bestimmten Ländern verbunden sein, aber auch impliziert, dass traditionelle Netzwerkabwehre sollten sich auch auf die Erkennung von ausgehenden Verbindungen zu privater schädlicher Infrastruktur konzentrieren.
Der Fall zeigt zwei übliche betriebliche Risiken, die ernst genommen werden müssen. Zunächst kann die nicht zentral verwaltete Software "daily-use" als Kompressionsprogramme eine Tür für Eindringlinge werden, wenn sie nicht gepatelt wird oder wenn Anwendungen an Stationen außerhalb der IT-Administration vorhanden bleiben. Zweite, weniger sichtbare Mechanismen des Dateisystems, wie ADS, ermöglichen das Versteck von Artefakten, die nicht von den oberflächlichen Verzeichnisinspektionen gezeigt werden, was die Erkennung mit Basiswerkzeugen erschwert.

Um das unmittelbare Risiko zu reduzieren, sollten die Unternehmen die Korrektur und Sichtbarkeit priorisieren: das WinRAR-Update anwenden, das CVE-2025-8088 repariert und ein überprüfbares Inventar von Softwareanlagen aufrecht erhält, ist der erste Schritt. Parallel dazu wird empfohlen, den erweiterten PowerShell- und Prozess-Erstellungsrekord zu aktivieren, den Start-Ordner auf der Suche nach verdächtigen Verknüpfungen zu überprüfen und Prozesse zu überwachen, die cmd.exe auf Loader im Speicher starten. Tools wie Sysinternals Streams helfen, versteckte ADS zu erkennen und Microsoft hält technische Dokumentation darüber, wie alternative Ströme in NTFS funktionieren, nützliche Ressourcen für Notfall-Reaktionsteams ( https: / / www.rarlab.com / news.htm, https: / / learn.microsoft.com / en-us / windows / win32 / filium / ntfs-alternate-data-streams, https: / / learn.microsoft.com / en-us / sysinterals / Download / Streams)
Im Bereich der Erkennung und kontinuierlichen Minderung ist es wichtig, EDR-Lösungen zu implementieren und zu verfeinern, die Techniken wie DLs-Speicherladung, Benutzerprofilhandling von Shortcuts und Exfiltration auf externe Server identifizieren; blockieren oder inspizieren ausgehenden Traffic auf neue PIs / verdächtige Domains und wenden Netzwerksegmentierung reduziert die Auswirkungen, wenn ein Computer beeinträchtigt wird. Neben technischen Maßnahmen ist die Zutrittshygiene von entscheidender Bedeutung: Die Nutzung von Multifaktor-Authentifizierung, die Rotation von Anmeldeinformationen nach Vorfällen und die Beseitigung von persistenten Sitzungen oder empfindlichen Cookies kann die Nutzbarkeit gestohlener Daten begrenzen.
Schließlich ist daran zu erinnern, dass die effektive Verteidigung gegen diese Kampagnen nicht nur einen isolierten Patch anwendet, sondern die Angriffsfläche umfassend verwaltet: Aktualisierung von Richtlinien, Steuerungen für Benutzeranwendungen, Überwachung von atypischen Artefakten wie ADS und Shortcuts in Start und eine reale Antwortkapazität, die Speicheranalyse und Suche nach Verpflichtungsindikatoren beinhaltet. Die Konvergenz der verschiedenen Akteure bei der Ausbeutung derselben Schwachstelle ist ein klares Zeichen, dass Lecks im Softwaremanagement schnell in nachhaltige Betriebsrisiken umgesetzt werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...