محققان ESET اعلام کردند که هکرها با ارسال فایلهای RAR آلوده از یک حفره امنیتی خطرناک در WinRAR برای نصب بکدور RomCom بهرهبرداری کردهاند.
به گزارش افتانا، در روز ۸ اوت ۲۰۲۵، گزارشی منتشر شد که نشان میداد یک آسیبپذیری تازه اصلاحشده درWinRAR با شناسه CVE-2025-8088 پیش از رفع آن، بهعنوان صفر-روز (Zero-Day) مورد سوءاستفاده قرار گرفته و برای نصب بدافزار RomCom به کار رفته است.
این باگ نوعی آسیبپذیری پیمایش مسیر (Directory Traversal) بود که در نسخه WinRAR 7.13 برطرف شد. این نقص به مهاجم اجازه میدهد تا فایلهای موجود در یک آرشیو خاص را به مسیر دلخواه خودش استخراج کند، نه مسیری که کاربر انتخاب کرده است.
طبق توضیح تغییرات نسخه 7.13 در نسخههای قبلی WinRAR، نسخه ویندوزی RAR، UnRAR، کد منبع قابل حمل UnRAR و UnRAR.dll، امکان داشت با یک آرشیو خاص مسیر استخراج فایل به جای مسیر انتخابی کارببه مسیری که داخل آرشیو تعریف شده، تغییر پیدا کند. این مشکل فقط در نسخههای ویندوز وجود داشت و نسخههای یونیکس، اندروید و سایر نسخههای مشابه تحت تأثیر نبودند.
با سوءاستفاده از این آسیبپذیری، مهاجم میتواند فایلهای اجرایی را در مسیرهای اجرای خودکار ویندوز (Startup) قرار دهد. در این حالت، به محض ورود مجدد کاربر به سیستم، فایل مخرب بهطور خودکار اجرا میشود و مهاجم به اجرای کد از راه دور (RCE) دست پیدا میکند.
از آنجایی که WinRAR سیستم بهروزرسانی خودکار ندارد، توصیه اکید این است که کاربران، آخرین نسخه را بهصورت دستی از سایت رسمی win-rar.com دانلود و نصب کنند.
این آسیبپذیری را متخصصان شرکتESET کشف کردند و میگویند که پیش از افشای عمومی در حملات فیشینگ استفاده شده است. ESET گزارش داده که مهاجمان با ارسال ایمیلهای هدفمند (Spearphishing)، فایلهای RAR آلوده را به قربانیان فرستادهاند. این فایلها با بهرهگیری از CVE-2025-8088، بکدور RomCom را روی سیستم قربانی نصب میکردند.
RomCom که با نامهای Storm-0978، Tropical Scorpius و UNC2596 هم شناخته میشود، گروهی هکری منتسب به روسیه است که در زمینه حملات باجافزاری، اخاذی از طریق سرقت داده و سرقت اطلاعات ورود فعالیت میکند. این گروه به استفاده از آسیبپذیریهای صفر-روز و بدافزارهای اختصاصی برای سرقت داده، ایجاد دسترسی ماندگار و بکدور شهرت دارد. RomCom پیشتر با عملیات باجافزاری Cuba و Industrial Spy نیز مرتبط بوده است.