در هفته گذشته نسخه 7.13 نرمافزار WinRAR «وین رار» با وصلهای برای برطرف کردن یک آسیبپذیری مسیریابی دایرکتوری با شناسه CVE-2025-8088 منتشر شد. تحقیقات جدید شرکت ESET نشان میدهد مهاجمان به طور فعال از این نقص سوءاستفاده کردهاند.
جزئیات آسیبپذیری و نحوه سوءاستفاده هکرها از WinRAR
این آسیبپذیری در فایل UNRAR.dll وجود دارد که کتابخانه اصلی مسئول استخراج آرشیو است. مهاجمان یک فایل آرشیو مخرب ایجاد میکنند که میتواند نرمافزار را فریب دهد تا بهجای مسیر انتخابی کاربر، فایل را در محل دلخواه آنها ذخیره کند.
در زمان استخراج، نسخههای قبلی WinRAR، نسخه ویندوزی RAR، UnRAR، کد منبع قابلحمل UnRAR و فایل UNRAR.dll ممکن است با مسیر تعریفشده در یک آرشیو مخرب جایگزین مسیر انتخابی کاربر شوند.
پیامدهای حمله
به گفته آنتون چرپانوف، پیتر کوشینار و پیتر استریچک از ESET، مهاجمان با سوءاستفاده از این نقص، فایلهای اجرایی را در مسیرهای حساس سیستم مانند Startup Folder قرار میدهند. بهعنوان نمونه، قرار دادن یک فایل اجرایی در مسیر %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup باعث میشود کد مخرب هنگام ورود کاربر به سیستم به صورت خودکار اجرا شود؛ این موضوع عملاً امکان اجرای کد از راه دور را برای مهاجم فراهم میکند.
گروه مهاجم و سابقه فعالیت
گروهی که پشت این حملات قرار دارد به نام RomCom شناخته میشود. بدافزار RomCom نوعی Remote Access Trojan (RAT) است که دستکم از سال 1401 (2022) مورد استفاده قرار گرفته است. این بدافزار با روش مهندسی اجتماعی کاربران را فریب میدهد و گاهی با جعل وبسایت نرمافزارهای محبوب مانند KeePass، موجب نصب RAT همراه با نصاب اصلی میشود. این گروه بیشتر کشورهای اوکراین و چند کشور عضو ناتو را هدف قرار داده است.
سابقه آسیبپذیریهای مشابه در WinRAR
این نخستینبار در سال جاری نیست که WinRAR با چنین مشکل امنیتی روبهرو میشود. پیش از این، در نسخه 7.12 یک آسیبپذیری مشابه با شناسه CVE-2025-6218 که بر نسخههای 7.11 و قبل از آن اثر میگذاشت، برطرف شده بود.
ضرورت بهروزرسانی WinRAR
بر اساس گزارش Bleeping Computer، برنامه WinRAR فاقد مکانیزم بهروزرسانی خودکار است. بنابراین کاربران برای محافظت باید بهصورت دستی نسخه 7.13 را از وبسایت رسمی دانلود و نصب کنند. توسعهدهندگان WinRAR اعلام کردهاند که نسخههای یونیکس RAR و UnRAR و همچنین RAR برای اندروید تحت تأثیر این مشکل قرار نگرفتهاند.
دیدگاهتان را بنویسید