Was ist passiert?
Die russische Hackergruppe Gamaredon nutzt aktiv eine Schwachstelle in WinRAR aus, um mehrere Malware-Familien gegen ukrainische Ziele zu verbreiten. Laut Sicherheitsforschern von Sekoia wird die Sicherheitslücke CVE-2025-8088, ein Path-Traversal-Fehler in WinRAR, zur Bereitstellung einer HTML-Application-Payload namens GammaPhish missbraucht. Diese Malware dient als erster Einstiegspunkt für die Lieferung weiterer gefährlicher Schadsoftware wie GammaWorm und GammaSteel.
Hintergrund & Bedeutung
Gamaredon ist für ihre gezielten Angriffe auf die Ukraine bekannt und setzt regelmäßig neue Exploit-Ketten ein. Die Ausnutzung von CVE-2025-8088 ist besonders kritisch, da WinRAR ein weit verbreitetes Kompressionstool ist. Der Path-Traversal-Fehler ermöglicht es Angreifern, Dateien außerhalb des beabsichtigten Verzeichnisses zu extrahieren. Dies schafft ideale Bedingungen für den Einsatz von Mehrschicht-Angriffsszenarien, bei denen erste Malware weitere Schadsoftware nachlädt und Datendiebstahl ermöglicht.
Empfehlungen für IT-Teams
Sofortmaßnahmen: WinRAR sofort auf die neueste verfügbare Version aktualisieren und CVE-2025-8088 patchen. Nutzer sollten verdächtige RAR-Archive nicht öffnen, besonders wenn diese aus unbekannten Quellen stammen.
Präventivmaßnahmen: Implementieren Sie Anwendungswhitelisting und überwachen Sie HTML-Application-Dateien (.hta). Schulen Sie Mitarbeiter in Phishing-Erkennung, da solche Angriffe oft mit sozialer Ingenieurkunst kombiniert werden. Aktivieren Sie Endpoint Detection and Response (EDR) zur Erkennung verdächtiger Prozesse.
Fazit
Die kontinuierliche Nutzung von WinRAR-Schwachstellen durch Gamaredon unterstreicht die Wichtigkeit regelmäßiger Patches. Unternehmen sollten ihre Software-Verwaltungsprozesse überprüfen und Updates priorisieren.
Quelle: Original Artikel