Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
De récents rapports d'activités malveillantes dirigées contre des organisations ukrainiennes montrent une tendance inquiétante: les vulnérabilités connues dans des logiciels très répandus sont encore exploitées des mois après la publication d'un patch. Dans ce cas, l'échec est CVE-2025-8088, un échec de route de route WinRAR qui vous permet d'écrire des fichiers en dehors du répertoire d'extraction NTFS Autres flux de données (ADS), et que Microsoft et les fabricants d'outils judiciaires avertissent depuis un certain temps de son utilisation par les acteurs avec des motivations d'espionnage.
Des recherches récentes ont attribué des campagnes distinctes à des groupes alignés avec la Russie - l'un associé à la famille connue sous le nom de Gamaredon / Earth Dahu et l'autre identifié comme SHADOW-EARTH-066 / UAC-0226 - qui ont incorporé de tels fonds de bogues dans différentes chaînes d'infection. Dans le cas le plus innovant, le vecteur n'est plus macro dans les documents Office, mais des fichiers RAR spécialement construits qui incluent un fichier PDF de leurre et plusieurs charges utiles cachées dans ADS; l'un de ces composants est un accès direct (.LNK) placé dans le dossier Start pour fonctionner dans la connexion, qui déclenche une charge mémoire d'une DLL malveillante qui vole des identifiants et des cookies de navigateur et recherche des documents avec des extensions pertinentes.

L'évolution technique de l'adversaire mérite l'attention : en plus du changement des techniques de livraison, il y a un mouvement tactique important dans la façon d'exfilter l'information. Lorsque certains opérateurs utilisaient des canaux publics tels que Telegram pour dessiner des données, les campagnes tendent maintenant à communiquer avec des serveurs de commande et de contrôle dédiés; ce changement peut être lié à des restrictions de plate-forme dans certains pays, mais implique également que les défenses réseau traditionnelles devraient également se concentrer sur la détection des connexions sortantes à une infrastructure privée malveillante.
Le cas illustre deux risques opérationnels habituels qui doivent être pris au sérieux. Tout d'abord, le logiciel « à usage quotidien » qui n'est pas géré centralement - en tant qu'utilitaires de compression - peut devenir une porte pour les intrus s'il n'est pas patché ou si les applications restent présentes dans les stations en dehors de l'administration informatique. Deuxièmement, des mécanismes moins visibles du système de fichiers, comme le SAD, permettent de cacher des artefacts qui ne sont pas représentés par les inspections superficielles du répertoire, ce qui rend la détection difficile avec les outils de base.

Pour réduire les risques immédiats, les organisations devraient prioriser la correction et la visibilité : appliquer la mise à jour WinRAR qui corrige CVE-2025-8088 et tenir un inventaire vérifiable des installations logicielles est la première étape. Parallèlement, il est recommandé d'activer le PowerShell avancé et l'enregistrement de création de processus, d'auditer le dossier Start à la recherche de raccourcis suspects et de surveiller les processus qui lancent cmd.exe pour tirer des chargeurs en mémoire. Des outils comme Sysinternals Streams aident à détecter les SAD cachés et Microsoft maintient la documentation technique sur la façon dont les courants alternatifs fonctionnent dans NTFS, ressources utiles pour les équipes d'intervention en cas d'incident ( https: / / www.rarlab.com / news.htm, https: / / learn.microsoft.com / fr-us / windows / win32 / filium / ntfs-alternative-data-streams, https: / / learn.microsoft.com / fr-us / sysinterals / téléchargement / flux).
Dans le domaine de la détection et de l'atténuation continue, il est essentiel de déployer et d'affiner des solutions EDR qui identifient des techniques telles que le chargement de mémoire DLs, le traitement du profil d'utilisateur des raccourcis et l'exfiltration vers des serveurs externes; bloquer ou inspecter le trafic sortant vers de nouveaux PI / domaines suspects et appliquer la segmentation du réseau réduit l'impact si un ordinateur est compromis. Outre les mesures techniques, l'hygiène d'accès est essentielle : forcer l'utilisation de l'authentification multifactorielle, la rotation des références après les incidents et l'élimination des sessions persistantes ou des cookies sensibles peuvent limiter l'utilité des données volées.
Enfin, il convient de rappeler que la défense efficace contre ces campagnes n'est pas seulement d'appliquer un patch isolé, mais de gérer la surface d'attaque d'une manière globale : mettre à jour les politiques, contrôler les applications des utilisateurs, surveiller les artefacts atypiques tels que le SAD et les raccourcis au démarrage, et une capacité de réponse réelle qui inclut l'analyse de mémoire et la recherche d'indicateurs d'engagement. La convergence des différents acteurs dans l'exploitation de la même vulnérabilité est un signe clair que les fuites dans la gestion des logiciels se traduisent rapidement en risques opérationnels durables.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...