{"id":341042,"date":"2025-08-13T08:17:10","date_gmt":"2025-08-13T08:17:10","guid":{"rendered":"https:\/\/www.europesays.com\/de\/341042\/"},"modified":"2025-08-13T08:17:10","modified_gmt":"2025-08-13T08:17:10","slug":"winrar-sicherheitsluecke-von-zwei-unterschiedlichen-gruppen-attackiert","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/341042\/","title":{"rendered":"WinRAR: Sicherheitsl\u00fccke von zwei unterschiedlichen Gruppen attackiert"},"content":{"rendered":"<p>Anfang der Woche wurde bekannt, dass die WinRAR-Version 7.13 eine hochriskante Sicherheitsl\u00fccke schlie\u00dft, die das Einschleusen und Ausf\u00fchren von Schadcode erm\u00f6glicht. Die L\u00fccke haben zwei verschiedene kriminelle Gruppierungen bereits missbraucht, wie IT-Sicherheitsforscher nun mitteilen.<\/p>\n<p>Die Mitarbeiter von <a href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2025\/08\/winrar-vulnerability-exploited-by-two-different-groups\" rel=\"external noopener\" target=\"_blank\">Malwarebytes schreiben in einem Blog-Beitrag<\/a>, dass zwei Cyberbanden unabh\u00e4ngig voneinander die Sicherheitsl\u00fccke attackiert haben, als es noch kein Update zum Schlie\u00dfen davon gab \u2013 es sich also um einen Zero-Day handelte. Es handelt sich um eine &#8222;Path Traversal&#8220;-Schwachstelle, die Zugriffe auf eigentlich nicht zug\u00e4ngliche Verzeichnisse erm\u00f6glicht. Angreifer k\u00f6nnen mit manipulierten Archivdateien den Fehler provozieren und dadurch beliebigen Code einschleusen und ausf\u00fchren, sofern Opfer manipulierte Archive mit verwundbaren WinRAR-Versionen entpacken (CVE-2025-8088 \/ <a href=\"https:\/\/euvd.enisa.europa.eu\/vulnerability\/EUVD-2025-23983\" rel=\"external noopener\" target=\"_blank\">EUVD-2025-23983<\/a>, CVSS <strong>8.4<\/strong>, Risiko &#8222;<strong>hoch<\/strong>&#8222;).<\/p>\n<p>Zwei Cyberbanden greifen Schwachstelle an<\/p>\n<p>Bislang hatte das IT-Sicherheitsunternehmen Eset von Spearphishing-E-Mails mit Dateianh\u00e4ngen im RAR-Format berichtet. Diese sorgsam pr\u00e4parierten Archive haben die Schwachstelle missbraucht, um &#8222;RomCom&#8220;-Backdoors zu installieren. Hinter RomCom steckt eine mit Russland verbandelte Cyberbande, die auch mit den Namen Storm-0978, Tropical Scorpius oder UNC2596 bekannt ist. Sie soll auf Ransomware, Datenklau-Angriffe und Kampagnen zum Stehlen von Zugangsdaten spezialisiert sein.<\/p>\n<p>Laut Malwarebytes fanden diese Angriffe zwischen dem 18. und 21. Juli 2025 statt und hatten Organisationen aus den Bereichen Produktion, Verteidigung und Logistik insbesondere in Europa und Kanada zum Ziel. In den Phishing-Mails gaben die Angreifer sich als Bewerber um einen Arbeitsplatz aus, deren vermeintliche Bewerbungsunterlagen in den Dateianh\u00e4ngen der E-Mails steckten.<\/p>\n<p>Eine zweite Cyberbande mit dem Namen &#8222;Paper Werewolf&#8220; hat die Sicherheitsl\u00fccke ebenfalls missbraucht, berichtet Malwarebytes. Sie richtete ihre Angriffe jedoch gegen russische Einrichtungen. Anfang Juli haben IT-Forscher demnach diese gezielte Phishing-Kampagne entdeckt. Die Angreifer gaben sich als Angestellte eines russischen Forschungsinstituts aus und h\u00e4ngten einen vermeintlichen Brief von einem Ministerium an die E-Mails. Malwarebytes geht davon aus, dass weitere Kriminelle aufspringen und versuchen werden, die Sicherheitsl\u00fccke zu missbrauchen.<\/p>\n<p>Am Montag dieser Woche wurde klar, dass das <a href=\"https:\/\/www.heise.de\/news\/WinRAR-Sicherheitsluecke-wird-bereits-angegriffen-10516078.html\" target=\"_blank\" rel=\"noopener\">Update auf WinRAR 7.13 die bereits attackierte Sicherheitsl\u00fccke<\/a> abdichtet. Die \u00e4lteren Fassungen von RAR, UnRAR, portable UnRAR (Quelltext) und UnRAR.dll sind f\u00fcr die Schwachstelle anf\u00e4llig. Die Unix- und Android-Versionen sind hingegen nicht betroffen. Wer WinRAR einsetzt, sollte unbedingt auf die j\u00fcngste Fassung der Archivsoftware aktualisieren.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" target=\"_blank\" rel=\"noopener\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"Anfang der Woche wurde bekannt, dass die WinRAR-Version 7.13 eine hochriskante Sicherheitsl\u00fccke schlie\u00dft, die das Einschleusen und Ausf\u00fchren&hellip;\n","protected":false},"author":2,"featured_media":341043,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135],"tags":[14775,29,95613,30,196,190,189,1687,4970,194,191,1314,95614,193,192],"class_list":{"0":"post-341042","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-cyberangriff","9":"tag-deutschland","10":"tag-exploits","11":"tag-germany","12":"tag-it","13":"tag-science","14":"tag-science-technology","15":"tag-security","16":"tag-sicherheitsluecken","17":"tag-technik","18":"tag-technology","19":"tag-updates","20":"tag-winrar","21":"tag-wissenschaft","22":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/115020473563726097","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/341042","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=341042"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/341042\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/341043"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=341042"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=341042"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=341042"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}