آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) روز سهشنبه، با اشاره به شواهد موجود مبنی بر سوءاستفاده های فعال، یک نقص امنیتی تأثیرگذار بر نرمافزار فشرده سازی و آرشیو فایل WinRAR را به کاتالوگ آسیب پذیری های مورد سوءاستفاده شناخته شده (KEV) خود اضافه کرد.
به گزارش بخش اخبار فناوری زوم تک به نقل از هکر نیوز، این آسیب پذیری که با شناسه CVE-2025-6218 ردیابی میشود (با امتیاز CVSS: 7.8)، یک باگ پیمایش مسیر (Path Traversal) است که میتواند امکان اجرای کد را فراهم کند. با این حال، برای موفقیتآمیز بودن حمله، هدف احتمالی باید از یک صفحه مخرب بازدید کند یا یک فایل آلوده را باز نماید.
جزئیات فنی و هشدار CISA
آژانس CISA در هشداری اعلام کرد: «نرمافزار RARLAB WinRAR دارای یک آسیبپذیری پیمایش مسیر است که به مهاجم اجازه میدهد کد مخرب را در بستر دسترسی کاربر فعلی اجرا کند.»
این آسیبپذیری توسط کمپانی RARLAB با انتشار نسخه WinRAR 7.12 در ژوئن ۲۰۲۵ وصله شد. این نقص امنیتی تنها نسخههای مبتنی بر ویندوز را تحت تأثیر قرار میدهد و نسخههای این ابزار برای سایر پلتفرمها، از جمله یونیکس و اندروید، تحت تأثیر قرار نگرفتهاند.
شرکت RARLAB در آن زمان خاطرنشان کرد: «این نقص میتواند برای قرار دادن فایلها در مکانهای حساس — مانند پوشه Startup ویندوز — مورد سوءاستفاده قرار گیرد که بهطور بالقوه منجر به اجرای ناخواسته کد در ورود بعدی به سیستم میشود.»
گروه های هکری فعال در این حملات
این تحولات در پی گزارشهای متعدد از شرکتهای امنیتی BI.ZONE، Foresiet، SecPod و Synaptic Security صورت میگیرد که نشان میدهد این آسیبپذیری توسط سه عامل تهدید مختلف که با نامهای GOFFEE (یا Paper Werewolf)، Bitter (یا APT-C-08/Manlinghua) و Gamaredon ردیابی میشوند، مورد سوءاستفاده قرار گرفته است.
در تحلیلی که در اوت ۲۰۲۵ منتشر شد، یک فروشنده امنیت سایبری روسی اعلام کرد نشانههایی وجود دارد که گروه GOFFEE ممکن است از آسیبپذیری CVE-2025-6218 به همراه CVE-2025-8088 (امتیاز CVSS: 8.8) — یک نقص پیمایش مسیر دیگر در WinRAR — در حملاتی که سازمانهای این کشور را در ژوئیه ۲۰۲۵ از طریق ایمیلهای فیشینگ هدف قرار داده بودند، استفاده کرده باشد.
روش حمله گروه Bitter APT
از آن زمان مشخص شده است که گروه Bitter APT که بر جنوب آسیا متمرکز است، نیز این آسیبپذیری را به سلاح تبدیل کرده تا پایداری (Persistence) خود را روی میزبان قربانی تسهیل کند و در نهایت با استفاده از یک دانلودکننده سبک، یک تروجان C# را روی سیستم رها کند. این حمله از یک آرشیو RAR استفاده میکند که حاوی یک سند Word بیخطر و یک قالب ماکرو مخرب است.
شرکت امنیتی Foresiet ماه گذشته گفت: «آرشیو مخرب فایلی به نام Normal.dotm را در مسیر قالب جهانی مایکروسافت ورد رها میکند. Normal.dotm یک قالب جهانی است که هر بار که Word باز میشود، بارگذاری میگردد. با جایگزینی فایل قانونی، مهاجم اطمینان حاصل میکند که کد ماکرو مخرب آنها بهطور خودکار اجرا میشود و یک در پشتی (Backdoor) پایدار ایجاد میکند که مسدودسازی استاندارد ماکروهای ایمیل برای اسناد دریافتی پس از نفوذ اولیه را دور میزند.»
تروجان C# طراحی شده است تا برای فرمان و کنترل (C2) با یک سرور خارجی تماس بگیرد و قابلیتهایی نظیر کیلاگینگ (ثبت ضربات کلید)، ثبت اسکرینشات، سرقت اعتبارنامههای پروتکل دسکتاپ از راه دور (RDP) و استخراج فایل را فعال کند. ارزیابی میشود که این آرشیوهای RAR از طریق حملات فیشینگ هدفمند (Spear-phishing) منتشر میشوند.
هدف قرار دادن اوکراین توسط گروه روسی
در نهایت، آسیبپذیری CVE-2025-6218 همچنین توسط یک گروه هکری روسی معروف به Gamaredon در کمپینهای فیشینگ که نهادهای نظامی، دولتی، سیاسی و اداری اوکراین را هدف قرار دادهاند، مورد سوءاستفاده قرار گرفته است تا آنها را به بدافزاری به نام Pteranodon آلوده کند. این فعالیت برای اولین بار در نوامبر ۲۰۲۵ مشاهده شد.
یک محقق امنیتی با نام مستعار رابین گفت: «این یک کمپین فرصتطلبانه نیست. این یک عملیات جاسوسی و خرابکاری ساختاریافته و نظامی است که با عملیات اطلاعاتی دولت روسیه سازگار بوده و احتمالاً توسط آنها هماهنگ میشود.»
شایان ذکر است که این دشمن سایبری همچنین بهطور گسترده از CVE-2025-8088 سوءاستفاده کرده و از آن برای ارائه بدافزار مخرب Visual Basic Script و حتی استقرار یک وایپر (Wiper) جدید با نام رمز GamaWiper استفاده کرده است.
شرکت ClearSky در پستی در تاریخ ۳۰ نوامبر ۲۰۲۵ در شبکه اجتماعی X گفت: «این اولین مورد مشاهده شده از انجام عملیات مخرب و ویرانگر توسط Gamaredon به جای فعالیتهای جاسوسی سنتی آنها است.»
با توجه به سوءاستفاده فعال از این حفره امنیتی، آژانسهای شاخه اجرایی غیرنظامی فدرال (FCEB) موظف شدهاند تا تاریخ ۳۰ دسامبر ۲۰۲۵ اصلاحات لازم را برای ایمنسازی شبکههای خود اعمال کنند.





نظرات در مورد : هشدار فوری: حمله گسترده هکرها به آسیب پذیری حیاتی WinRAR (CVE-2025-6218)