· adswds-team · 安全  · 18 min read

WinRAR CVE-2025-8088 持续遭利用:路径遍历、ADS 与国家级黑客攻击链

蓝点网:ESET 2025-08 披露路径遍历漏洞,v7.13 已修但无自动升级;GTIG 称 2025-07-18 起攻击至今未停,涉及 UNC4895、APT44、Turla 等,务必升至 7.13+。

蓝点网:ESET 2025-08 披露路径遍历漏洞,v7.13 已修但无自动升级;GTIG 称 2025-07-18 起攻击至今未停,涉及 UNC4895、APT44、Turla 等,务必升至 7.13+。

蓝点网报道,知名压缩管理器 WinRAR 的路径遍历漏洞 CVE-2025-8088 正遭黑客持续利用。谷歌威胁情报小组(GTIG)观察到:国家支持的间谍组织经济利益驱动的网络犯罪分子均在活跃使用该漏洞。漏洞已在 2025 年 7 月 30 日发布的 WinRAR v7.13 中修复,但 WinRAR 没有自动升级功能,大量用户仍停留旧版——攻击者只需向目标投放诱饵归档文件即可展开攻击。


背景

WinRAR:全球装机量巨大的「隐形攻击面」

WinRAR 在 Windows 生态中几乎无处不在:个人用户习惯、企业办公标配、运维打包日志、供应商投递补丁包。与浏览器、Office 不同,压缩工具长期不在企业补丁雷达的C 位——却恰恰是国家级黑客与经济犯罪集团反复青睐的入口。

蓝点网转述 ESET2025 年 8 月的报告:WinRAR 存在路径遍历漏洞,攻击者可借此初始化访问并向系统投放各种恶意负载。得益于 ESET 负责任地提前通报,厂商已在 v7.13 修复。

矛盾在于:修不等于安全。没有自动升级,旧版本会像化石一样留在磁盘上。

漏洞商品化:ZeroPlayer 与上游供应商

蓝点网特别提到:部分黑客从专门的上游漏洞供应商处获得可利用程序,例如代号为 ZeroPlayer 的供应商——该供应商曾在 2025 年 7 月宣传过 WinRAR 漏洞利用程序

谷歌研究人员评论(蓝点网转述):这反映漏洞利用开发的商品化,在网络攻击生命周期中至关重要;商品化机制降低攻击者的摩擦性和复杂性,使黑客能在短时间内攻击未安装补丁的系统

对防御者,这意味着:

  • 补丁窗口不是「几个月」而是「几天」;
  • 威胁不再仅来自顶级 APT 自研,采购型利用同样致命;
  • 版本合规必须从「建议」升级为「强制」。

漏洞详情

基本信息

字段内容(蓝点网)
漏洞编号CVE-2025-8088
漏洞类型路径遍历
首次公开报告ESET2025 年 8 月
官方修复版本WinRAR v7.132025 年 7 月 30 日发布)
安全版本v7.13 及后续版本
自动升级

技术能力(蓝点网描述)

借助该路径遍历漏洞,黑客可以:

  • 获得初始化访问
  • 向目标系统投放各种恶意负载
  • 结合 ADS(备用数据流) 隐藏恶意内容;
  • 通过目录遍历将载荷提取至启动项相关位置,实现登录时执行

为何旧版长期留存

因素后果
无自动升级用户不主动下载就不会修
习惯「能用就不动」7.0x / 更早版本大量存在
企业软件清单缺位IT 不知道谁还在用旧 WinRAR
绿色版 / 便携版绕过标准化部署与审计

蓝点网结论直白:至今还有大量用户并未升级新版本,因此只需要向目标投放诱饵文件即可展开攻击


攻击链

GTIG 观察到的典型链路

蓝点网转述谷歌威胁情报小组报告中的攻击链:

攻击者构造恶意 RAR 归档(诱饵)

隐藏:ADS 备用数据流存放恶意载荷
        ├─ 恶意广告条目(伪装)
        └─ 隐藏的恶意荷载 + 虚拟数据填充

受害者用 WinRAR 打开归档(旧版 ≤ v7.12)

路径遍历:从 ADS 提取有效荷载

写入 LINK / HTA / BAT / CMD 等脚本或快捷方式

落点:启动文件夹等(用户登录时执行)

后续:窃密 / Telegram 后门 / Chrome 恶意扩展等

ADS 与目录遍历的组合

备用数据流(Alternate Data Stream, ADS) 是 NTFS 特性,允许同一文件存在多个数据流。攻击者利用 ADS 藏匿恶意内容,使归档「看起来正常」;当 WinRAR 因 CVE-2025-8088 发生目录遍历时,可将隐藏流中的载荷提取到预期外的路径——例如启动目录。

蓝点网列举可能被写入并随登录执行的文件类型:

  • LINK(快捷方式)
  • HTA
  • BAT
  • CMD
  • 或其他脚本文件

攻击者类型与后续载荷

谷歌观察到的黑客团体包括(蓝点网):

类型代表(蓝点网列举)目的
国家支持间谍UNC4895APT44Turla间谍活动、长期潜伏
经济利益犯罪低级别网络犯罪分子窃密、金融欺诈

后续恶意活动(蓝点网):

  • 分发恶意软件窃取信息
  • 分发由 Telegram 机器人控制的后门
  • 安装 Chrome 恶意扩展窃取银行信息

本文不编造具体样本名、扩展 ID 或 Telegram bot 账号——蓝点网未披露。


时间线

时间 / 阶段事件(蓝点网)
2025-07(月内)代号为 ZeroPlayer 的上游供应商宣传 WinRAR 漏洞利用程序
2025-07-30WinRAR 发布 v7.13,修复 CVE-2025-8088
2025-07-18谷歌 GTIG:攻击开始(早于或同期补丁窗口,旧版仍可利用)
2025-08ESET 报告路径遍历漏洞
补丁后至今GTIG:攻击到现在也没有停止
持续状态国家支持间谍 + 经济犯罪集团持续利用
ZeroPlayer 宣传 exploit(2025-07)


2025-07-18 ──► 野外利用开始 ──► 持续至今


2025-07-30 v7.13 发布(修复)


2025-08 ESET 公开报告


大量未升级用户仍暴露 ──► GTIG 持续观测攻击

影响

对用户与终端

  • 打开 RAR 即可中招(在漏洞版本上):无需复杂技术背景;
  • 载荷可持久化到登录启动路径;
  • 后续可能遭遇窃密Telegram 后门银行信息被盗(Chrome 扩展)。

对企业

场景风险
员工自行安装旧版 WinRAR标准软件清单外的高危入口
供应商 / 合作伙伴投递压缩包社会工程 + 技术利用双杀
无集中版本审计无法得知暴露面规模
仅修服务器不修办公终端国家级 APT 恰恰瞄准终端

对威胁格局

蓝点网引用的谷歌评论指向结构性变化:漏洞利用商品化降低门槛。WinRAR 这类「日常工具」+ 无自动升级 + 国家级与犯罪集团并用 = 长期慢性出血型风险。


升级与缓解

根本措施:升级到 v7.13+

蓝点网反复强调:

  • 使用 v7.13 及后续版本不受漏洞影响
  • 请务必立即升级

蓝点网文中附带 v7.13 获取指引(标题链接「俄黑客利用 WinRAR 路径遍历漏洞发起攻击 [附下载]」),用户应通过 WinRAR 官网或可信企业软件库获取安装包——勿从不明站点下载「破解版」(可能二次投毒)。

企业落地步骤(建议)

  1. 资产盘点:扫描全网 WinRAR 安装路径与版本;
  2. 标记 < 7.13CVE-2025-8088 受影响
  3. 通过 SCCM / Intune / GPO 软件部署 推送 7.13+
  4. 卸载或阻断旧版绿色便携包;
  5. 升级后抽检:用无害测试归档验证解压功能。

行为缓解(补丁前后均应执行)

措施说明
不打开来源不明 RAR尤其是邮件、即时通讯突然发来的「发票」「工资条」
优先用内置解压或企业批准工具降低 WinRAR 攻击面
启用 EDR监控启动目录异常 LINK/HTA/BAT/CMD
限制普通用户写启动项降低遍历落点成功率

缓解决策树

WinRAR 版本是否 < 7.13?
  ├─ 是 → P0:立即升级或卸载
  └─ 否 → 维持更新;继续警惕恶意归档
是否允许用户自行安装压缩工具?
  ├─ 是 → 纳入合规扫描 + 定期审计
  └─ 否 → 统一企业批准版本 ≥ 7.13
是否需处理外部 RAR?
  ├─ 是 → 邮件网关 + 沙箱解压 + 用户培训
  └─ 否 → 仍建议升级(内部横向亦可能投递)

制度建议

补丁 SLA(建议)

资产级别建议 SLA
高管 / 财务 / 开发(处理外部包)48 小时内升至 7.13+
一般办公终端7 天内
离线终端下次联网维护窗口,不超过 14 天

软件资产管理

  1. WinRAR ≥ 7.13 写入允许软件基线
  2. < 7.13 自动告警并强制升级;
  3. 禁止未审批的绿色版 WinRAR;
  4. CMDB 记录版本与 CVE-2025-8088 修复状态。

检测与响应(建议)

  • 监控 %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup 等路径异常新增;
  • 关联 ADS 创建行为(具备 EDR 能力时);
  • 情报订阅:UNC4895APT44Turla 相关 TTP 与 WinRAR 投递;
  • 复盘 2025-07-18 以来可疑归档打开记录。

沟通口径(对全员)

WinRAR 旧版本存在严重安全漏洞(CVE-2025-8088),黑客可通过恶意压缩包在您登录电脑时自动运行恶意程序。国家支持黑客与网络诈骗集团都在用这一招。请立即升级到 7.13 或更高版本,不要打开陌生人发来的 RAR 文件。


FAQ

Q:漏洞编号?
A:CVE-2025-8088(蓝点网 / ESET 报告)。

Q:什么类型的漏洞?
A:路径遍历;结合 ADS 备用数据流隐藏与提取恶意载荷。

Q:哪个版本修了?
A:WinRAR v7.132025 年 7 月 30 日发布;v7.13 及以后不受影响。

Q:攻击什么时候开始?
A:谷歌 GTIG:2025 年 7 月 18 日已开始,且到现在也没有停止

Q:谁还在打?
A:蓝点网:国家支持的间谍(如 UNC4895APT44Turla)和经济利益驱动的犯罪分子

Q:为什么修了还危险?
A:WinRAR 没有自动升级大量用户仍用旧版

Q:攻击链大概怎样?
A:恶意 RAR → ADS 藏载荷 → 用户用旧版 WinRAR 打开 → 目录遍历提取 → LINK/HTA/BAT/CMD 等写入启动项 → 登录执行。

Q:后面会干什么?
A:蓝点网:窃密、Telegram 机器人后门Chrome 恶意扩展盗银行信息等。

Q:ZeroPlayer 是什么?
A:蓝点网提到的上游漏洞供应商代号,曾在 2025 年 7 月宣传 WinRAR 利用程序。

Q:ESET 何时报告的?
A:2025 年 8 月(蓝点网)。

Q:必须升级吗?
A:蓝点网:请务必立即升级v7.13+

Q:怎么查版本?
A:WinRAR → 帮助 → 关于 WinRAR,核对是否 ≥ 7.13

Q:Mac 版呢?
A:蓝点网本文聚焦 Windows 生态与 GTIG 观察;本文不编造 Mac 版影响范围,以 RARLAB 官方公告为准。

Q:能否只靠不打开 RAR?
A:行为防护有益,但不能替代升级——旧版一旦打开即风险极高。

Q:商品化意味着什么?
A:谷歌研究人员(蓝点网转述):降低攻击摩擦,使更多黑客能快速攻击未打补丁系统

Q:有没有自动更新?
A:没有。必须手动或企业工具推送升级。


排查清单(建议)

  • 全网扫描 WinRAR 版本,导出 < 7.13 清单
  • 推送 7.13+ 并验证
  • 清查绿色版 / 非标准路径安装
  • 启动项目录基线 + 异常告警
  • 回顾 2025-07-18 后 可疑解压行为
  • 漏洞票关联 CVE-2025-8088,状态 → 已修复(升级后)

版本记录模板

主机升级前升级后方式日期
PC-0017.117.13SCCM2026-02-12

与 APT 情报的衔接

蓝点网明确点名 UNC4895APT44Turla——建议企业威胁情报团队:

  1. 将 WinRAR 投递纳入相关团伙狩猎查询;
  2. 对已有 IOC 重叠的终端优先升级与取证;
  3. 关注 Telegram 后门恶意 Chrome 扩展二次感染迹象。

ADS 与路径遍历:防御者需要知道的 NTFS 事实

蓝点网描述的攻击依赖 备用数据流(ADS)目录遍历 组合。对企业终端防御:

技术点攻击用途(蓝点网)检测 / 缓解思路(建议)
ADS在归档相关结构中隐藏恶意荷载EDR 监控 :Zone 以外异常流创建
虚拟数据填充与隐藏荷载并存,干扰分析沙箱解压后比对「可见文件」与「落盘文件」
路径遍历提取至启动项等路径监控 Startup 异常 LINK/HTA/BAT/CMD
登录执行用户登录时跟随启动关联 GTIG「持续至今」→ 长效持久化

无自动升级带来的组织级风险

WinRAR 没有自动升级功能(蓝点网)——这不仅是个人习惯问题,更是软件供应链治理缺口:

厂商 2025-07-30 发布 v7.13


企业未纳入软件清单 ──► 员工继续用 7.11


GTIG 2025-07-18 起持续观测利用 ──► 同一漏洞长期有效

建议将 WinRAR 纳入与浏览器、Office 同级的月度版本合规报告

商品化 exploit 对采购安全的启示

蓝点网转述谷歌评论:ZeroPlayer 等上游供应商在 2025 年 7 月宣传 WinRAR 利用程序,反映漏洞利用开发商品化。对安全采购与架构团队:

  1. 补丁速度比「是否 APT」更重要——经济犯罪集团同样在利用;
  2. 不能假设「我们只防国家级」——低级别网络犯罪分子亦在攻击链中;
  3. 压缩包投递应默认进入沙箱解压流水线,而非直接双击。

用户教育话术对照

过时话术建议更新(对齐蓝点网)
「RAR 比 exe 安全」旧版 WinRAR 打开恶意 RAR 可登录时执行
「杀毒软件会拦」在野持续利用说明绕过现实存在
「等 WinRAR 提示再说」路径遍历可在用户无感知时落盘
「7.12 和 7.13 差不多」必须 7.13+,差一个次版本即暴露

来源

本文事实依据:蓝点网《升级升级升级!WinRAR的路径遍历漏洞持续遭到黑客利用 用户应确保使用最新版》

  • CVE-2025-8088、ESET 2025 年 8 月报告、v7.132025-07-30)修复、无自动升级、GTIG 2025-07-18 起攻击且持续至今、国家支持间谍与经济犯罪、ADS 隐藏载荷、目录遍历提取、LINK/HTA/BAT/CMD 启动项、UNC4895 / APT44 / Turla、窃密 / Telegram 后门 / Chrome 恶意扩展ZeroPlayer 供应商与漏洞商品化评论——均转述自该报道。

声明:SLA、检测建议、排查模板为运维「建议」;蓝点网未出现的样本哈希、扩展 ID、具体下载镜像不作编造。

相关文章

查看全部 »