ESET Research heeft een tot nu toe onbekende kwetsbaarheid in WinRAR ontdekt die in juli 2025 is misbruikt door de aan Rusland gelieerde groep RomCom. Het gaat om een path traversal-kwetsbaarheid, geregistreerd als CVE-2025-8088, mogelijk gemaakt door het gebruik van alternate data streams.
De kwetsbaarheid werd aangetroffen tijdens de analyse van spearphishing-campagnes die plaatsvonden tussen 18 en 21 juli 2025. Hierbij werden kwaadaardige RAR-archieven gebruikt, vermomd als sollicitatiedocumenten. Deze archieven maakten misbruik van de fout om systemen te compromitteren.
De aanvallen waren gericht op bedrijven in de financiële, productie-, defensie- en logistieke sector in Europa en Canada. Volgens ESET-telemetrie zijn er geen succesvolle compromitteringen vastgesteld, maar de e-mails waren sterk gepersonaliseerd en duidelijk vooraf voorbereid. Bij een geslaagde exploit zouden verschillende backdoors worden geïnstalleerd, waaronder varianten van SnipBot, RustyClaw en de Mythic agent.
Na melding bracht de ontwikkelaar van WinRAR op 30 juli 2025 een gepatchte versie uit. De kwetsbaarheid was van invloed op WinRAR 7.12 en andere getroffen componenten, zoals de Windows-versies van opdrachtregelhulpprogramma’s, UnRAR.dll en de draagbare UnRAR-broncode. Gebruikers wordt aangeraden zo snel mogelijk te updaten naar de nieuwste versie om misbruik te voorkomen.
RomCom, ook bekend als Storm-0978, Tropical Scorpius of UNC2596, voert zowel opportunistische campagnes als gerichte spionageoperaties uit. De groep richt zich sinds enige tijd meer op inlichtingenvergaring naast traditionele cybercrime-activiteiten. Eerder misbruikte RomCom ook andere zero day-kwetsbaarheden, onder meer in campagnes tegen overheids- en defensie-instanties in Europa.
