WinRAR CVE 2025 8088 und ADS NTFS die Bedrohung der russischen Spionage, die fortbesteht

Autor: Veröffentlicht 3 min de lectura 140 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die jüngsten Berichte über schädliche Aktivitäten, die gegen ukrainische Organisationen gerichtet sind, zeigen einen störenden Trend: Bekannte Schwachstellen in sehr weit verbreiteter Software werden noch Monate nach einem Patch ausgenutzt. In diesem Fall ist der fragliche Fehler CVE-2025-8088, ein WinRAR-Route-Fehler, mit dem Sie Dateien außerhalb des Extraktionsverzeichnisses schreiben können NTFS Wechseldatenströme (ADS), und dass Microsoft und forensische Werkzeughersteller seit einiger Zeit warnen über seine Verwendung von Schauspielern mit Spionage Motivationen.

Neuere Forschungen haben separate Kampagnen auf Gruppen, die mit Russland fluchten - eine mit der Familie bekannt als Gamaredon / Earth Dahu und eine andere identifiziert als SHADOW-EARTH-066 / UAC-0226 -, die solche Bug Holdings in verschiedene Infektionsketten integriert. Im innovativsten Fall sind der Vektor nicht mehr Makro in Office-Dokumenten, sondern speziell gebaut RAR-Dateien, die ein decoy PDF und mehrere versteckte Nutzlasten in ADS enthalten; eine dieser Komponenten ist ein direkter Zugriff (.LNK) im Start-Ordner platziert, um in der Anmeldung laufen, die eine Speicherlast einer bösartigen DLL auslöst, die Anmeldeinformationen und Browser-Cookies stiehlt und Dokumente mit relevanten Erweiterungen.

WinRAR CVE 2025 8088 und ADS NTFS die Bedrohung der russischen Spionage, die fortbesteht
Bild generiert mit IA.

Die technische Weiterentwicklung des Gegners verdient Aufmerksamkeit: Neben der Änderung der Liefertechniken gibt es eine wichtige taktische Bewegung im Wege der Informationsausfilterung. Wenn einige Betreiber öffentliche Kanäle wie Telegram verwendet, um Daten zu zeichnen, neigen Kampagnen jetzt dazu, mit dedizierten Befehls- und Kontrollservern zu kommunizieren; diese Änderung kann mit Plattformbeschränkungen in bestimmten Ländern verbunden sein, aber auch impliziert, dass traditionelle Netzwerkabwehre sollten sich auch auf die Erkennung von ausgehenden Verbindungen zu privater schädlicher Infrastruktur konzentrieren.

Der Fall zeigt zwei übliche betriebliche Risiken, die ernst genommen werden müssen. Zunächst kann die nicht zentral verwaltete Software "daily-use" als Kompressionsprogramme eine Tür für Eindringlinge werden, wenn sie nicht gepatelt wird oder wenn Anwendungen an Stationen außerhalb der IT-Administration vorhanden bleiben. Zweite, weniger sichtbare Mechanismen des Dateisystems, wie ADS, ermöglichen das Versteck von Artefakten, die nicht von den oberflächlichen Verzeichnisinspektionen gezeigt werden, was die Erkennung mit Basiswerkzeugen erschwert.

WinRAR CVE 2025 8088 und ADS NTFS die Bedrohung der russischen Spionage, die fortbesteht
Bild generiert mit IA.

Um das unmittelbare Risiko zu reduzieren, sollten die Unternehmen die Korrektur und Sichtbarkeit priorisieren: das WinRAR-Update anwenden, das CVE-2025-8088 repariert und ein überprüfbares Inventar von Softwareanlagen aufrecht erhält, ist der erste Schritt. Parallel dazu wird empfohlen, den erweiterten PowerShell- und Prozess-Erstellungsrekord zu aktivieren, den Start-Ordner auf der Suche nach verdächtigen Verknüpfungen zu überprüfen und Prozesse zu überwachen, die cmd.exe auf Loader im Speicher starten. Tools wie Sysinternals Streams helfen, versteckte ADS zu erkennen und Microsoft hält technische Dokumentation darüber, wie alternative Ströme in NTFS funktionieren, nützliche Ressourcen für Notfall-Reaktionsteams ( https: / / www.rarlab.com / news.htm, https: / / learn.microsoft.com / en-us / windows / win32 / filium / ntfs-alternate-data-streams, https: / / learn.microsoft.com / en-us / sysinterals / Download / Streams)

Im Bereich der Erkennung und kontinuierlichen Minderung ist es wichtig, EDR-Lösungen zu implementieren und zu verfeinern, die Techniken wie DLs-Speicherladung, Benutzerprofilhandling von Shortcuts und Exfiltration auf externe Server identifizieren; blockieren oder inspizieren ausgehenden Traffic auf neue PIs / verdächtige Domains und wenden Netzwerksegmentierung reduziert die Auswirkungen, wenn ein Computer beeinträchtigt wird. Neben technischen Maßnahmen ist die Zutrittshygiene von entscheidender Bedeutung: Die Nutzung von Multifaktor-Authentifizierung, die Rotation von Anmeldeinformationen nach Vorfällen und die Beseitigung von persistenten Sitzungen oder empfindlichen Cookies kann die Nutzbarkeit gestohlener Daten begrenzen.

Schließlich ist daran zu erinnern, dass die effektive Verteidigung gegen diese Kampagnen nicht nur einen isolierten Patch anwendet, sondern die Angriffsfläche umfassend verwaltet: Aktualisierung von Richtlinien, Steuerungen für Benutzeranwendungen, Überwachung von atypischen Artefakten wie ADS und Shortcuts in Start und eine reale Antwortkapazität, die Speicheranalyse und Suche nach Verpflichtungsindikatoren beinhaltet. Die Konvergenz der verschiedenen Akteure bei der Ausbeutung derselben Schwachstelle ist ein klares Zeichen, dass Lecks im Softwaremanagement schnell in nachhaltige Betriebsrisiken umgesetzt werden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.