Tak stara i popularna aplikacja jak WinRAR, o której wiadomo było w zeszłym miesiącu, była przez ostatnie 19 lat narażona na błąd, który hakerzy i rozpowszechniciele złośliwego oprogramowania mogą łatwo wykorzystać. Na szczęście oprogramowanie zostało naprawione w niedawnej wersji 5.70. Jednak wielu użytkowników od dawna nie aktualizowało programu i robi to w ogóle rzadko, więc teraz nowa fala złośliwego oprogramowania aktywnie korzysta z tej podatności.

Badacze bezpieczeństwa z Check Point, którzy odkryli tę podatność, wyjaśnili, że błąd w archiwizatorze jest wykorzystywany poprzez rozpowszechnianie złośliwych archiwów w formacie RAR, które po otwarciu mogą automatycznie wydobywać złośliwy kod. Te programy instalują się w folderze autostartu komputera, a następnie działają w dowolnym momencie, gdy komputer jest włączony, a wszystko to dzieje się bez wiedzy użytkownika.

Gdy błąd został ujawniony, grupy hakerskie rzeczywiście zaczęły go wykorzystywać w swoich interesach, a różne kraje stały się celem kampanii cyberwywiadowczych, które próbowały zbierać dane wywiadowcze. Firma McAfee zajmująca się bezpieczeństwem oprogramowania zauważyła, że odkryto już ponad 100 unikalnych exploitów wykorzystujących błędy WinRAR — większość z nich celuje w Stany Zjednoczone.
Rozpowszechniciele złośliwego oprogramowania dobrze wiedzą o popularności WinRAR wśród tych, którzy preferują nielegalne pobieranie różnych plików multimedialnych. McAfee zauważa, że jednym z najpopularniejszych exploitów jest ten, który celuje w osoby poszukujące w sieci pirackich kopii najnowszego albumu Ariany Grande - Thank U, Next.
Przykład exploitacji WinRAR (#CVE-2018-20250) (united nations .rar) zdaje się celować w Bliski Wschód. Zawiera dokumenty zastawione dotyczące Praw Człowieka ONZ i #UN w języku arabskim, które ostatecznie pobierają i uruchamiają #Revenge RAT. https://t.co/WJ4oJ1UxAz pic.twitter.com/fgHYSD4Mk5
— 360 Threat Intelligence Center (@360TIC) 12 marca 2019 r.
Oczywiście, narzędzie WinRAR nie jest już tak popularne jak wiele lat temu, ale biorąc pod uwagę, że przez prawie 20 lat liczba jego użytkowników osiągnęła 500 milionów, nie da się powiedzieć, ile systemów wciąż pozostaje podatnych na ten atak. Ponadto, chociaż wersja 5.70 została wydana pod koniec stycznia, należy ją pobrać i zainstalować ręcznie z oficjalnej strony internetowej, co sprawia, że większość użytkowników nie jest świadoma tego krytycznego aktualizacji.
Źródło: 3dnews.ru
