Μια σοβαρή ευπάθεια στο WinRAR έχει μετατραπεί σε εργαλείο κυβερνοκατασκοπείας στα χέρια ρωσικών ομάδων hacking, οι οποίες συνεχίζουν να τη χρησιμοποιούν σχεδόν έναν χρόνο μετά τη διάθεση διορθωτικού patch. Το κενό ασφαλείας, γνωστό ως CVE-2025-8088, επιτρέπει σε επιτιθέμενους να εγκαθιστούν κρυφά κακόβουλα αρχεία σε συστήματα Windows και να κλέβουν κωδικούς πρόσβασης, cookies συνεδρίας και ευαίσθητα έγγραφα από ουκρανικούς οργανισμούς.
Δείτε επίσης: CVE-2025-8088: Οδηγός προστασίας WinRAR – Πώς να θωρακίσετε το σύστημά σας

Η υπόθεση αναδεικνύει για ακόμη μία φορά πόσο επικίνδυνο παραμένει το μη ενημερωμένο λογισμικό, ειδικά σε περιβάλλοντα υψηλής γεωπολιτικής έντασης. Παρότι η ευπάθεια διορθώθηκε επίσημα τον Ιούλιο του 2025, πολλές επιχειρήσεις και δημόσιοι φορείς εξακολουθούν να χρησιμοποιούν παλαιότερες εκδόσεις του WinRAR, προσφέροντας στους επιτιθέμενους ένα εύκολο και αξιόπιστο σημείο εισόδου.
Δύο ρωσικές ομάδες πίσω από τις επιθέσεις
Οι ερευνητές της Trend Micro αποκάλυψαν ότι δύο ξεχωριστές ομάδες hacking εκμεταλλεύονται ανεξάρτητα το ίδιο ελάττωμα. Η πρώτη ομάδα, γνωστή ως SHADOW-EARTH-066 και καταγεγραμμένη από το CERT-UA ως UAC-0226, χρησιμοποιεί την ευπάθεια για μόλυνση συστημάτων με μια εξελιγμένη έκδοση του infostealer GIFTEDCROOK.
Η δεύτερη ομάδα είναι η διαβόητη Earth Dahu, γνωστή και ως Gamaredon, μία από τις πιο ενεργές ρωσικές κυβερνοκατασκοπευτικές ομάδες που στοχεύουν την Ουκρανία από το 2013. Και οι δύο συνέχισαν να δημιουργούν νέα exploit samples μέχρι τουλάχιστον τον Απρίλιο του 2026, αποδεικνύοντας ότι η ευπάθεια παραμένει ιδιαίτερα αποτελεσματική.
Δείτε επίσης: Οι Κινέζοι hackers Amaranth-Dragon εκμεταλλεύονται ευπάθεια WinRAR
Πώς λειτουργεί η επίθεση GIFTEDCROOK
Η επίθεση βασίζεται σε κακόβουλα αρχεία RAR που αποστέλλονται μέσω spear-phishing email. Όταν το θύμα ανοίξει το αρχείο με ευάλωτη έκδοση του WinRAR, εμφανίζεται ένα φαινομενικά αθώο PDF, ενώ στο παρασκήνιο εγκαθίστανται κρυφά αρχεία στον φάκελο εκκίνησης των Windows.
Δεν εμφανίζεται καμία προειδοποίηση στον χρήστη. Στην επόμενη σύνδεση, ενεργοποιείται αυτόματα μια αλυσίδα κακόβουλου λογισμικού που εκτελείται εξ ολοκλήρου στη μνήμη, παρακάμπτοντας πολλούς μηχανισμούς ανίχνευσης.
Η ευπάθεια είναι ένα path traversal flaw με βαθμολογία CVSS 8.4. Επιτρέπει στους επιτιθέμενους να γράφουν αρχεία εκτός του κανονικού φακέλου εξαγωγής χρησιμοποιώντας εναλλακτικές ροές δεδομένων NTFS. Με αυτόν τον τρόπο εγκαθίστανται:
- συντομεύσεις LNK στον φάκελο Startup,
- PowerShell loaders στο C:\ProgramData,
- κωδικοποιημένα DLL που ενεργοποιούν το τελικό payload.

Το εξελιγμένο GIFTEDCROOK
Το τελικό payload είναι μια εξελιγμένη έκδοση του GIFTEDCROOK, ενός infostealer που στοχεύει δημοφιλή προγράμματα περιήγησης όπως Chrome, Edge, Opera και Firefox.
Το malware μπορεί να:
- κλέψει αποθηκευμένους κωδικούς πρόσβασης,
- υποκλέψει cookies συνεδρίας,
- αποκτήσει master keys αποκρυπτογράφησης,
- σαρώσει αρχεία σε περισσότερες από 35 επεκτάσεις, συμπεριλαμβανομένων spreadsheets, email archives και βάσεων δεδομένων KeePass.
Τα κλεμμένα δεδομένα κρυπτογραφούνται με διπλό επίπεδο RC4 και αποστέλλονται μέσω HTTPS σε διακομιστές command-and-control που φιλοξενούνται σε χώρες όπως η Γαλλία, η Ολλανδία και η Ελβετία. Μετά την ολοκλήρωση της επίθεσης, το κακόβουλο λογισμικό διαγράφει τα ίχνη του, αφαιρώντας αρχεία και καταχωρήσεις εκκίνησης.
Δείτε επίσης: WinRAR: Ευπάθεια επιτρέπει τον πλήρη έλεγχο Windows συστημάτων
Στόχοι και γεωπολιτική διάσταση
Οι επιθέσεις δεν είναι τυχαίες. Το SHADOW-EARTH-066 έχει στοχεύσει ουκρανικά στρατιωτικά κέντρα καινοτομίας, υπηρεσίες επιβολής του νόμου και τοπικούς κυβερνητικούς φορείς κοντά στα ανατολικά σύνορα της χώρας. Από την άλλη, το Earth Dahu χρησιμοποίησε το ίδιο exploit για την παράδοση εργαλείων κατασκοπείας μέσω αρχείων HTML που φορτώνονται μέσω Cloudflare Workers.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η χρήση της ίδιας ευπάθειας από πολλαπλές ρωσικές ομάδες, συμπεριλαμβανομένων των Sandworm, Turla και Void Rabisu, δείχνει ότι το CVE-2025-8088 έχει ενσωματωθεί πλέον στο «οπλοστάσιο» των ρωσικών κυβερνοεπιχειρήσεων.

Γιατί το WinRAR παραμένει εύκολος στόχος
Ένας από τους βασικούς λόγους που η ευπάθεια εξακολουθεί να είναι αποτελεσματική είναι ότι το WinRAR δεν υποστηρίζει αυτόματες ενημερώσεις ούτε τυπικά enterprise update channels. Αυτό σημαίνει ότι πολλοί οργανισμοί δεν γνωρίζουν καν ότι χρησιμοποιούν ευάλωτες εκδόσεις.
Οι ειδικοί προειδοποιούν ότι τέτοιου είδους λογισμικά, που εγκαθίστανται σχεδόν σε κάθε υπολογιστή αλλά συχνά παραμελούνται στις διαδικασίες patch management, αποτελούν ιδανικούς στόχους για κυβερνοκατασκόπους.
Τι πρέπει να κάνουν οι οργανισμοί
Οι ομάδες ασφαλείας καλούνται να ενεργήσουν άμεσα:
- να ελέγξουν τις εκδόσεις WinRAR σε όλα τα endpoints,
- να εγκαταστήσουν την έκδοση 7.13 ή νεότερη,
- να αναζητήσουν ύποπτα αρχεία LNK ή HTA στον φάκελο Startup,
- να ελέγξουν το C:\ProgramData για περίεργα αλφαριθμητικά αρχεία,
- να αποκλείσουν γνωστές διευθύνσεις IP command-and-control στην περίμετρο του δικτύου.
Σε περίπτωση επιβεβαιωμένης παραβίασης, συνιστάται άμεση αλλαγή όλων των αποθηκευμένων διαπιστευτηρίων προγράμματος περιήγησης, ακύρωση ενεργών συνεδριών και ενεργοποίηση πολυπαραγοντικού ελέγχου ταυτότητας (MFA) για όλους τους κρίσιμους λογαριασμούς.
Δείτε επίσης: Ψεύτικα sites WinRAR διανέμουν το malware Winzipper
Η ευρύτερη εικόνα
Η υπόθεση του CVE-2025-8088 αποτελεί ένα ακόμη παράδειγμα του πώς οι κυβερνοεπιθέσεις βασίζονται συχνά όχι σε «zero-days» υψηλής πολυπλοκότητας, αλλά σε γνωστά και διορθωμένα κενά που παραμένουν ανοιχτά λόγω αμέλειας ή ελλιπούς διαχείρισης ενημερώσεων.
Σε μια εποχή όπου η κυβερνοασφάλεια συνδέεται άμεσα με την εθνική ασφάλεια, η έγκαιρη εφαρμογή patches δεν αποτελεί πλέον απλή τεχνική υποχρέωση, αλλά κρίσιμο στοιχείο άμυνας απέναντι σε οργανωμένες κρατικές κυβερνοεπιχειρήσεις.
