Ένα ιδιαίτερα επικίνδυνο κενό ασφαλείας στο WinRAR, το δημοφιλέστερο εργαλείο αποσυμπίεσης αρχείων για Windows, εξελίσσεται σε βασικό μέσο κυβερνοεπιθέσεων παγκοσμίως. Η ευπάθεια επιτρέπει σε εισβολείς να αποκτούν πλήρη έλεγχο υπολογιστών, χωρίς ο χρήστης να αντιλαμβάνεται το παραμικρό.

Το WinRAR παραμένει εγκατεστημένο σε εκατομμύρια συστήματα, γεγονός που καθιστά κάθε κρίσιμο σφάλμα εξαιρετικά ελκυστικό στόχο για εγκληματικές ομάδες και κρατικούς φορείς.
WinRAR: CVE-2025-8088
Η συγκεκριμένη ευπάθεια καταγράφεται ως CVE-2025-8088 και αφορά σφάλμα path traversal κατά την αποσυμπίεση αρχείων RAR. Μέσω αυτής, κακόβουλα αρχεία μπορούν να γραφτούν σε προστατευμένους καταλόγους των Windows χωρίς καμία προειδοποίηση.
Δείτε επίσης: Κρίσιμη ευπάθεια στο Grist-Core επιτρέπει επιθέσεις RCE
Με απλά λόγια, ο επιτιθέμενος μπορεί να τοποθετήσει εκτελέσιμα αρχεία σε σημεία κρίσιμα για την εκκίνηση του λειτουργικού συστήματος, αποκτώντας μόνιμη πρόσβαση στον υπολογιστή.
Η πρώτη επιβεβαιωμένη εκμετάλλευση σημειώθηκε τον Ιούλιο του 2025, ωστόσο το πρόβλημα συνεχίζει να υφίσταται λόγω της καθυστερημένης ενημέρωσης από μεγάλο ποσοστό χρηστών.
Ποιοι βρίσκονται πίσω από τις επιθέσεις
Σύμφωνα με ερευνητές κυβερνοασφάλειας, το exploit χρησιμοποιείται από ευρύ φάσμα απειλητικών παραγόντων. Ανάμεσά τους περιλαμβάνονται ομάδες κυβερνοκατασκοπείας που συνδέονται με τη Ρωσία και την Κίνα, αλλά και οικονομικά υποκινούμενοι εγκληματίες.

Στόχοι των επιθέσεων έχουν υπάρξει κρατικοί οργανισμοί, στρατιωτικές υπηρεσίες, τεχνολογικές εταιρείες, τράπεζες, ξενοδοχειακοί όμιλοι και μικρές επιχειρήσεις σε πολλές χώρες.
Ο βασικός σκοπός παραμένει κοινός: εγκατάσταση κακόβουλου λογισμικού, υποκλοπή διαπιστευτηρίων και δημιουργία μόνιμων backdoors.
Πώς λειτουργεί τεχνικά η εκμετάλλευση
Η μέθοδος επίθεσης βασίζεται στη δημιουργία ειδικά τροποποιημένων αρχείων RAR. Τα αρχεία αυτά αξιοποιούν αδυναμίες στις διαδρομές φακέλων, επιτρέποντας την εγγραφή αρχείων σε αυθαίρετες τοποθεσίες του συστήματος.
Δείτε επίσης: Ευπάθειες σε πλατφόρμες npm και yarn επιτρέπουν παράκαμψη των αμυνών κατά του Shai-Hulud
Κομβικό ρόλο παίζουν τα Alternate Data Streams (ADS), μια παλαιά λειτουργία του NTFS που επιτρέπει την απόκρυψη δεδομένων μέσα σε φαινομενικά ακίνδυνα αρχεία.
Έτσι, ο χρήστης ανοίγει ένα έγγραφο PDF ή εικόνα, ενώ στο παρασκήνιο εξάγονται κακόβουλα αρχεία σε κρίσιμους φακέλους των Windows.
Ο φάκελος Startup στο στόχαστρο
Οι ερευνητές του Google Cloud παρατήρησαν ότι οι εισβολείς στοχεύουν συστηματικά τον φάκελο Startup των Windows. Με αυτόν τον τρόπο, το κακόβουλο λογισμικό εκτελείται αυτόματα σε κάθε σύνδεση χρήστη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ένα χαρακτηριστικό παράδειγμα περιλαμβάνει αρχεία με ονομασίες τύπου
innocuous.pdf:malicious.lnk, τα οποία φαίνονται ακίνδυνα αλλά περιέχουν ενεργό exploit. Μόλις το αρχείο εγκατασταθεί, ο εισβολέας διατηρεί έλεγχο του συστήματος χωρίς περαιτέρω αλληλεπίδραση.
Επανάληψη ενός επικίνδυνου μοτίβου
Η τεχνική θυμίζει έντονα την ευπάθεια CVE-2023-38831 που είχε εντοπιστεί το 2023 στο WinRAR. Το γεγονός αυτό καταδεικνύει ότι το μη ενημερωμένο λογισμικό παραμένει διαχρονικά ένας από τους μεγαλύτερους κινδύνους κυβερνοασφάλειας.

Οι ομάδες UNC4895 και APT44 έχουν χρησιμοποιήσει την ευπάθεια σε επιθέσεις κατά της Ουκρανίας, ενώ κινεζικές επιχειρήσεις κατασκοπείας τη συνδύασαν με το κακόβουλο λογισμικό POISONIVY. Παράλληλα, κυβερνοεγκληματίες εξαπέλυσαν καμπάνιες σε Ινδονησία, Βραζιλία και Λατινική Αμερική.
Δείτε επίσης: CISA: Ευπάθεια του VMware vCenter στον Κατάλογο KEV
Πώς μπορούν να προστατευτούν οι χρήστες
Η μοναδική ουσιαστική λύση είναι η άμεση αναβάθμιση του WinRAR στην έκδοση 7.13 ή νεότερη, όπου το κενό έχει διορθωθεί από τις 30 Ιουλίου 2025.
Οι ειδικοί υπογραμμίζουν ότι οι εισβολείς συνεχίζουν να εκμεταλλεύονται γνωστές ευπάθειες για μήνες ή και χρόνια μετά τη διάθεση των patches.
Η Google προτείνει επίσης τη χρήση των μηχανισμών Safe Browsing και Gmail Protection, οι οποίοι εντοπίζουν και μπλοκάρουν ενεργά αρχεία που περιέχουν το exploit.
Σε μια εποχή όπου ένα απλό συμπιεσμένο αρχείο μπορεί να οδηγήσει σε πλήρη παραβίαση συστήματος, οι ενημερώσεις λογισμικού δεν αποτελούν πλέον επιλογή — αλλά απόλυτη αναγκαιότητα.
