Anzeige
Anzeige
Anzeige
Lesedauer 3 Min.

Russische Hackergruppe nutzt aktiv Sicherheitslücke in WinRAR aus

ESET-Forscher haben eine bisher unbekannte Schwachstelle im beliebten Komprimierungsprogramm WinRAR entdeckt, die von der russlandnahen Hackergruppe RomCom ausgenutzt wurde.
© (Quelle: Eset)

Laut ESET-Telemetriedaten hat die Gruppe zwischen dem 18. und 21. Juli 2025 bösartige Archive in Spearphishing-Kampagnen eingesetzt, die sich gegen Finanz-, Fertigungs-, Rüstungs- und Logistikunternehmen in Europa und Kanada richteten. Das Ziel der Angriffe war Cyberspionage. Dies ist mindestens das dritte Mal, dass RomCom dabei erwischt wurde, eine bedeutende Zero-Day-Sicherheitslücke auszunutzen. Die Schwachstelle CVE-2025-8088 ist eine Path-Traversal-Schwachstelle. Hierbei versuchen die Angreifer, Zugriff auf Dateien und Verzeichnisse zu erlangen, die ausserhalb der zugewiesenen Verzeichnisse der Anwendung befinden. Die gesamte Analyse ist online auf WeLiveSecurity verfügbar.

"Am 18. Juli haben wir eine bösartige DLL namens msedge.dll in einem RAR-Archiv entdeckt, das ungewöhnliche Pfade enthielt. Bei der weiteren Analyse stellten wir fest, dass die Angreifer eine bisher unbekannte Schwachstelle ausnutzten, die WinRAR betraf. Alle Versionen der Software waren betroffen, einschliesslich der damals aktuellen Version 7.12. Am 24. Juli kontaktierten wir den Entwickler von WinRAR. Noch am selben Tag wurde die Schwachstelle in der Beta-Version behobenund wenige Tage später eine Vollversion veröffentlicht. Wir empfehlen WinRAR-Benutzern, so schnell wie möglich die neueste Version zu installieren, um das Risiko zu minimieren", sagt ESET-Forscher Peter Strýček, der die Entdeckung zusammen mit einem anderen ESET-Forscher, Anton Cherepanov, gemacht hat.

Vermeintliche Mails mit Bewerbungsunterlagen

Die Angreifer hängten die schadhaften Archive an Bewerbungsunterlagen, da diese meist von Personalabteilungen geöffnet werden. Die Angreifer hatten zuvor schon Informationen über ihre Opfer gesammelt und diese für zielgerichtete E-Mails genutzt. Erfolgreiche Exploit-Versuche führten zur Installation verschiedener Backdoors, die von der RomCom-Gruppe verwendet werden.

Berüchtigte RomCom-Gruppe steht wahrscheinlich hinter den Angriffen

Die ESET-Forscher gehen davon aus, dass die RomCom-Gruppe dahintersteckt. Die Taktiken, Techniken und Verfahren sowie die verwendete Malware ähneln dem Vorgehen dieser Hacker. RomCom (auch bekannt als Storm-0978, Tropical Scorpius oder UNC2596) ist eine Russland nahestehende Gruppe, die sowohl Kampagnen gegen ausgewählte Branchen als auch gezielte Spionageoperationen durchführt. Der Schwerpunkt der Gruppe hat sich neben konventionellen Cyberkriminalitätsoperationen auf Spionageoperationen zur Sammlung von Informationen verlagert. Es ist nicht das erste Mal, dass RomCom Exploits einsetzt, um seine Opfer zu kompromittieren. Im Juni 2023 führte die Gruppe eine Spearphishing-Kampagne durch, die sich gegen Verteidigungs- und Regierungsstellen in Europa richtete. Hierbei kamen Köder im Zusammenhang mit dem Ukrainischen Weltkongress zum Einsatz.

"Durch die Ausnutzung einer bisher unbekannten Zero-Day-Sicherheitslücke in WinRAR hat die RomCom-Gruppe gezeigt, dass sie erhebliche Anstrengungen und Ressourcen in ihre Cyberoperationen investiert. Die entdeckte Kampagne richtete sich gegen Sektoren, die den typischen Interessen russisch orientierter APT-Gruppen entsprechen. Dies deutet auf eine geopolitische Motivation hinter der Operation hin", schliesst Strýček.

Die gesamte Analyse ist auf WeLiveSecurity verfügbar: https://www.welivesecurity.com/en/eset-research/update-winrar-tools-now-romcom-and-others-exploiting-zero-day-vulnerability/

Kommentare

Sicherheit Internet & Sicherheit
Anzeige
Anzeige

Neueste Beiträge

Erst flügellahm, jetzt flotter Falter
Falt-Handy Samsung Galaxy Z Fold8 im PCtipp-Test
Smartphone «innovativ»: Das zeigt Samsungs brandneue Faltkreation, das Galaxy Z Fold8 schon von aussen an. Dank des 16:10-Formats ist es ein erstklassiges Content-Creator-Werkzeug, rassige Multimedia-Zentrale und hat ebenso viel von einem eleganten E-Book-Reader. Und obendrauf gibt´s das Ganze in handlicher Reisepassgrösse. Und doch lief im PCtipp-Test nicht alles von Anfang an rund.
6 Minuten
31. Jul 2026
Bundesnetzagentur übernimmt die KI-Aufsicht in Deutschland
Die Bundesnetzagentur übernimmt ab sofort die zentrale Rolle bei der Umsetzung der europäischen KI-Verordnung in Deutschland und wird damit zur Marktüberwachungsbehörde, Anlaufstelle und Beschwerdestelle.
3 Minuten
4. Aug 2026
Apple bietet Versicherung für mehrere Geräte auch in Deutschland an
Ein Jahr nach der Einführung in den USA kommt AppleCare One auch nach Deutschland. Die Versicherung umfasst mindestens drei Endgeräte der Kunden und ergänzt das bestehende Angebot AppleCare+, das nur für jeweils ein Produkt gilt.
3 Minuten
30. Jul 2026

Das könnte Sie auch interessieren

Powered by Video HUTT
Fensterputzroboter HUTT 10 im PCtipp-Test
Er robbt wie ein kleines Würmchen von links nach recht und oben nach unten: Der Fensterputzroboter HUTT 10 funktioniert dabei ganz ohne App und Smartphone, dafür aber mit einer cleveren Fernbedienung. Und er hat noch viel mehr auf dem Kerbholz, wie der Test zeigt. Plus: so schlägt sich der Hutt-10 im PCtipp-Video. 
5 Minuten
21. Jul 2026
Publireportage
Eine Kamera. Alles im Blick: Die Reolink OMVI 3i PoE
Die neue Reolink OMVI 3i PoE (P931) vereint eine 180°-Panoramakamera mit einem motorisierten PT-Objektiv. So behält die smarte Kamera gleichzeitig das grosse Ganze im Blick und verfolgt Bewegungen in Echtzeit. Sie ist ab sofort für 279 Fr. bei digitech.ch erhältlich.
4 Minuten
6. Jul 2026
Anpassung der Energieetikette für Neuwagen ab 1. Januar 2027
Das Eidgenössische Departement für Umwelt, Verkehr, Energie und Kommunikation (UVEK) hat die Grundlagendaten der Energieetikette für Personenwagen aktualisiert.
3 Minuten
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige

Kommentare