Código HTML do Conteúdo

Post: Novo WinRAR Zero-Day Explorado por Hackers RomCom - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-422a8954-1930-42ec-af1c-1b26339d6c04"> <p>Uma vulnerabilidade rec&eacute;m-descoberta no WinRAR foi explorada pela R&uacute;ssia <a href="https://www.infosecurity-magazine.com/news/romcom-apt-zeroday-flaws-firefox/" target="_blank">Romcom</a>.</p> <p>De acordo com um comunicado publicado por pesquisadores da ESET hoje, a falha, rastreada como CVE-2025-8088, permite que os invasores ocultem arquivos maliciosos em um arquivo que s&atilde;o implantados silenciosamente durante a extra&ccedil;&atilde;o.</p> <p>Um patch foi lan&ccedil;ado em 302025 de julho e os usu&aacute;rios s&atilde;o incentivados a atualizar imediatamente.</p> <h2>Como funciona o ataque</h2> <p>A vulnerabilidade de travessia de caminho, habilitada por meio de fluxos de dados alternativos, afeta v&aacute;rios componentes, incluindo os utilit&aacute;rios de linha de comando do Windows do WinRAR, UnRAR.dll e o c&oacute;digo-fonte UnRAR port&aacute;til.</p> <p>Ao criar arquivos para parecerem inofensivos, os invasores ocultam DLLs maliciosas e arquivos LNK que s&atilde;o implantados nos diret&oacute;rios do sistema, permitindo a persist&ecirc;ncia e a execu&ccedil;&atilde;o do c&oacute;digo.</p> <p>Entre 18 e 21 de julho, a RomCom usou e-mails de spear-phishing para atingir empresas financeiras, de manufatura, defesa e log&iacute;stica na Europa e no Canad&aacute;. Os e-mails carregavam iscas de solicita&ccedil;&atilde;o de emprego com anexos de arquivos RAR.</p> <p>De acordo com a ESET, nenhum compromisso bem-sucedido foi observado durante esta campanha.</p> <p><a href="https://www.infosecurity-magazine.com/news/russian-apt-intensify-cyber/" target="_blank"><em>Leia mais sobre t&aacute;ticas avan&ccedil;adas de amea&ccedil;as persistentes: Grupos APT russos intensificam ataques na Europa com explora&ccedil;&otilde;es de dia zero e limpadores</em></a></p> <p>Os pesquisadores de seguran&ccedil;a identificaram tr&ecirc;s cadeias de ataque distintas:</p> <ul> <li> <p>Agente m&iacute;tico: Usou o sequestro de COM para executar uma DLL maliciosa, que ent&atilde;o descriptografou e executou o c&oacute;digo shell vinculado a um servidor de comando e controle (C2)</p> </li> <li> <p>Variante do SnipBot: Entregue por meio de um execut&aacute;vel PuTTY CAC modificado que s&oacute; era executado se o sistema mostrasse sinais de uso no mundo real, como um grande n&uacute;mero de documentos abertos recentemente</p> </li> <li> <p>MeltingClaw (RustyClaw): Um downloader escrito em Rust que recuperou cargas adicionais de servidores remotos</p> </li> </ul> <p>Cada cadeia aproveitou verifica&ccedil;&otilde;es de dom&iacute;nio codificadas ou t&eacute;cnicas anti-an&aacute;lise para evitar a detec&ccedil;&atilde;o em ambientes de teste.</p> <h2>Um padr&atilde;o de explora&ccedil;&otilde;es de dia zero</h2> <p>RomCom, tamb&eacute;m conhecido como Storm-0978, Tropical Scorpiusor UNC2596, tem um hist&oacute;rico de explora&ccedil;&atilde;o de vulnerabilidades anteriormente desconhecidas.</p> <p>Em junho de 2023, abusou do CVE-2023-36884 no Microsoft Word e, em outubro de 2024, <a href="https://www.infosecurity-magazine.com/news/romcom-backdoor-female-political/" target="_blank">encadeou duas vulnerabilidades</a>, incluindo CVE-2024-9680 no Firefox, para fornecer backdoors. O grupo se envolve em ataques com motiva&ccedil;&atilde;o financeira e espionagem direcionada.</p> <p>A ESET observou que outro agente de amea&ccedil;a n&atilde;o identificado come&ccedil;ou a explorar o CVE-2025-8088 logo ap&oacute;s o RomCom. A velocidade do lan&ccedil;amento do patch da equipe WinRAR, apenas um dia ap&oacute;s ser informada, foi destacada como cr&iacute;tica na redu&ccedil;&atilde;o da exposi&ccedil;&atilde;o.</p> <p>Os especialistas em seguran&ccedil;a recomendam atualiza&ccedil;&otilde;es imediatas do WinRAR e componentes relacionados para mitigar o risco dessa falha.</p> </div> </div> </div></div>