UKRAINE / LONDON (IT BOLTWISE) – Zwei russlandnahe Kampagnen nutzen weiterhin CVE-2025-8088 in WinRAR, um über NTFS Alternate Data Streams heimlich Payloads zu platzieren und Informationen abzugreifen. Obwohl der Hersteller den Fehler bereits im Juli 2025 gepatcht hatte, berichten Analysten von anhaltendem Missbrauch bis in den April 2026. Die aktuelle Angriffslogik koppelt einen RAR-Carrier mit einem mehrstufigen Loader, der zusätzlich über eine Startup-LNK-Autostart-Komponente Persistenz schafft. Neu ist zudem die Umstellung von früheren Kommunikationswegen hin zu dedizierten C2-Servern statt Messaging-Kanälen.

WinRAR-Fehler CVE-2025-8088: Russland-nahe Gruppen zielen mit Stealern auf Ukraine
WinRAR-Fehler CVE-2025-8088: Russland-nahe Gruppen zielen mit Stealern auf Ukraine (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

WinRAR ist in vielen Umgebungen ein stiller Dreh- und Angelpunkt: Archive werden täglich entpackt, Dateien werden weitergereicht, und der Softwarestack gilt oft als „eingeschwungen“. Umso bemerkenswerter ist, dass Sicherheitsforschung jetzt erneut zeigt, wie lange sich ein klassischer Schwachstellenpfad missbrauchen lässt, wenn Organisationen Updates verzögern oder nur selektiv ausrollen. Laut Trend Micro nutzen zwei russlandnahe Angriffscluster seit mindestens September 2025 weiterhin den WinRAR-Pfadtraversal-Fehler CVE-2025-8088, um in ukrainischen Zielsystemen Stealer-Mechanismen zu aktivieren. Der operative Kontext: Während gepatchte Schwachstellen die Angriffsfläche reduzieren, bleibt die Ausnutzbarkeit erhalten, sobald veraltete Versionen, unvollständige Deployments oder Sonderkonfigurationen im Feld existieren.

Technisch beruht der Angriff auf einer Path-Traversal-Schwachstelle, bei der ein Angreifer Dateien außerhalb des vorgesehenen Extraktionsverzeichnisses schreiben kann. Konkret geht es um die Nutzung von NTFS Alternate Data Streams (ADS): Unter Windows lassen sich Dateiinhalte in „Nebenstreams“ ablegen, ohne dass sie im normalen Dateiverzeichnis sofort sichtbar sind. In der Praxis wird ein speziell präpariertes RAR-Archiv so konstruiert, dass es neben einem Lockmittel, etwa einem scheinbar harmlosen Decoy-PDF, mehrere ADS-Payloads ablegt, die nicht im Extraktionsordner landen. WinRAR hat den Fehler im Juli 2025 geschlossen; dennoch findet die aktuelle Berichterstattung Hinweise auf fortgesetzte Nutzung durch mehrere Tätergruppen.

Der von Trend Micro beschriebene Exploit-Chain für den Cluster SHADOW-EARTH-066 wechselt dabei konzeptionell von reinen „Excel-Makro-Dropper“-Mustern hin zu einer stärker archivbasierten Erstinfektion. In den neueren Varianten spielt eine Windows-Shortcut-Datei (LNK) im Startup-Ordner die Rolle der Persistenz: Sobald sich ein Benutzer anmeldet, wird das Startup-Element wiederholt ausgeführt. Dieses Startsignal triggert anschließend über cmd.exe einen PowerShell-Loader, der wiederum eine in-memory DLL-Loading-Strategie nutzt, um sich weniger über das Dateisystem „lesbar“ zu machen und damit klassische Artefakt-Detektionen zu erschweren. Auf dieser Basis wird eine aktualisierte Form des Informationsstealers GIFTEDCROOK gestartet, beispielsweise als „result.dll“.

Für die operative Wirkung ist entscheidend, was danach ausgelesen wird. Die Malware zielt auf Passwörter und Cookies aus gängigen Browserprofilen ab, darunter Chromium-basierte Umgebungen wie Google Chrome, Microsoft Edge und Opera sowie Firefox. Ergänzend werden Dokumente mit bestimmten Dateiendungen vom System abgegriffen. Besonders relevant ist das Bereinigungs- und Spurenverwaltungsverhalten: Nach der Exfiltration werden bösartige Artefakte wieder gelöscht. Damit sinkt die Aussagekraft einfacher forensischer Checks, und Incident-Response-Prozesse müssen stärker auf Netzwerkmetadaten, Prozessketten und zeitliche Korrelationen setzen. Als technische Lehre steht im Raum, wie „unmanaged“ eingesetzte Software eine bekannte Eintrittspforte länger offenzuhalten vermag, als ein Patch-Commit allein erwarten lässt.

Markt- und Akteursseite: Trend Micro führt die Kampagne SHADOW-EARTH-066 und Earth Dahu (alias Gamaredon) als mindestens zwei Cluster auf, die CVE-2025-8088 gleichermaßen weaponizen. Die Gruppierung Earth Dahu ist dabei vor allem für „industrial-scale“ Persistenzansätze bekannt: statt punktueller Einbrüche wird über längere Zeiträume Zugriff in Zielnetzwerken aufrechterhalten. Trend Micro erwähnt, dass Earth Dahu den Fehler in einen HTA-zu-VBScript-Infection-Flow eingebettet hat, der Spionagemodule ausliefert. Auffällig ist auch die zeitliche Konsistenz der Aktivität: Aus RAR-interner Zeitstempel- und Namenskonventionen leitet Trend Micro eine anhaltende Kettenwirksamkeit bis zum 10. April 2026 ab. Damit trifft die Nachricht nicht nur einzelne Organisationen, sondern deutet auf strukturelle Angriffsplanung hin.

Ein weiterer Wettbewerbs- und Branchenaspekt ergibt sich aus dem Abgleich mit Sekoia, die die Angriffe ebenfalls kürzlich dokumentiert haben. Dort wird der Weg über ein HTML Application (HTA) und anschließend einen VBScript-Downloader beschrieben, etwa GammaLoad, der weitere Module nachlädt, darunter auch GammaSteel. GammaLoad wird dabei als Sammlung von VBScripts charakterisiert, die kontinuierlichen Zugriff unterstützen und über Dead Drop Resolvers (DDR) Payloads zeitversetzt oder situativ bereitstellen. Der Parallelfall zeigt: Auch wenn Erstinfektion und Liefermechanismen variieren, bleibt das übergeordnete Ziel konsistent – die nachhaltige Installation und schrittweise Erweiterung der Stealer-Funktionen. Gleichzeitig ist die Umstellung von früheren Exfiltrationswegen hin zu dedizierten Command-and-Control-Servern ein Hinweis darauf, wie Bedrohungsakteure technische und geopolitische Rahmenbedingungen synchronisieren.

Der Wechsel weg von Telegram hin zu eigenständigen C2-Infrastrukturen wird in der Berichterstattung als strategische Anpassung gedeutet, die zu den Telegram-Blockaden in Russland früher im Februar passt. Für Unternehmen bedeutet das: Heuristiken, die allein auf bekannten Messaging-Kommunikationsmuster setzen, verlieren an Trennschärfe. Stattdessen werden Telemetrie aus DNS, TLS-Handshake-Metadaten, charakteristischen Prozessketten (z. B. cmd.exe → PowerShell → in-memory Loading) und Datei- und Pfadverhalten rund um ADS wichtiger. Historisch ist CVE-Triggering über Archive kein neuer Trend; bereits frühere Kampagnen haben Zip- und Office-basierte Wege genutzt, aber die Kombination aus WinRAR-Parser-Ausnutzung, ADS-Steganografie und Persistenz über Startup-LNK macht die Kette besonders robust. Der Patch allein reicht dann nicht, wenn die Betriebspraxis Updates nicht konsequent durchzieht.

Für die Zukunft zeichnet sich vor allem ein operativer Imperativ ab: Patch-Management muss in der Breite überprüfbar werden. Dazu gehört, dass WinRAR-Versionen in allen Benutzerprofilen wirklich auf dem aktuellen Stand sind, dass extraktionsbezogene Workflows in technischen Kontrollen berücksichtigt werden und dass Security-Teams Pfad- und Stream-Anomalien priorisieren. Zudem sollten Organisationsrichtlinien „Least Functionality“ stärken: Wo Archive intern nur entpacken und nicht „ausführen“ sollen, müssen Rechte, Makro-Policies und Skript-Ausführungsrestriktionen so gestaltet sein, dass Loader-Ketten weniger Startfähigkeit besitzen. Angesichts der beobachteten Weiterentwicklung in der Lieferkette ist davon auszugehen, dass Varianten künftig vermehrt auf moderne Defense-Evasion-Muster setzen, während bekannte Entry Points wie CVE-2025-8088 weiterhin als wiederverwendbare Bausteine in Kampagnen auftauchen. Entwickler und SOC-Teams können das als Anlass nehmen, Erkennungspipelines entlang der gesamten Kette zu harmonisieren: von Dateisystemverhalten über Prozesssignaturen bis hin zu Netzwerkpfaden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - WinRAR-Fehler CVE-2025-8088: Russland-nahe Gruppen zielen mit Stealern auf Ukraine - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "WinRAR-Fehler CVE-2025-8088: Russland-nahe Gruppen zielen mit Stealern auf Ukraine".
Stichwörter ADS Browser C2 Command Control Cookies CVE Cyberangriff Cybersecurity Exfiltration Exploit Hacker In-memory IT-Sicherheit L N K Malware Netzwerksicherheit Ntfs Passwörter Persistence PowerShell Sicherheit Stealer Ukraine Winrar
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WinRAR-Fehler CVE-2025-8088: Russland-nahe Gruppen zielen mit Stealern auf Ukraine" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "WinRAR-Fehler CVE-2025-8088: Russland-nahe Gruppen zielen mit Stealern auf Ukraine" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WinRAR-Fehler CVE-2025-8088: Russland-nahe Gruppen zielen mit Stealern auf Ukraine« bei Google Deutschland suchen, bei Bing oder Google News!


    602 Leser gerade online auf IT BOLTWISE
    KI-Jobs