image

WinRAR-lek gebruikt bij ransomware-aanvallen, meldt Amerikaanse overheid

vrijdag 7 augustus 2026, 09:58 door Redactie, 0 reacties

Een bekende kwetsbaarheid in het populaire archiveringsprogramma WinRAR wordt gebruikt bij ransomware-aanvallen, zo meldt het Amerikaanse cyberagentschap CISA. Het beveiligingslek, aangeduid als CVE-2025-8088, maakt path traversal bij het uitpakken van archiefbestanden mogelijk. Een aanvaller kan een doelwit een speciaal geprepareerd archiefbestand sturen of laten downloaden. Wanneer de gebruiker het archiefbestand uitpakt wordt zonder dat die het door heeft een uitvoerbaar bestand in een locatie geplaatst die automatisch door Windows wordt geladen, zoals de Windows Startup map. Wanneer de computer vervolgen wordt herstart zal het uitvoerbare bestand in de betreffende map automatisch worden geladen, waardoor het systeem besmet raakt.

WinRAR kwam een jaar geleden met een beveiligingsupdate voor het probleem. Het lek werd op 24 juli vorig jaar verholpen in de bètaversie van WinRAR 7.13. De definitieve versie van WinRAR 7.13 verscheen op 30 juli. Misbruik vond al plaats voordat de patch beschikbaar was. Antivirusbedrijf ESET ontdekte de aanvallen en publiceerde na het verschijnen van de patch een blogposting met details. Daarin werd gemeld dat het lek werd gebruikt door een groep genaamd RomCom. Het gaat volgens de virusbestrijder om een aan Rusland gelieerde groep die zich vooral bezighoudt met cyberspionage maar ook 'financiële diefstal'.

In de publicatie van ESET werd niet gesproken over ransomware. Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security houdt een overzicht bij van actief aangevallen kwetsbaarheden. Van de kwetsbaarheden op de lijst wordt ook apart vermeld of ze bij ransomware-aanvallen zijn ingezet. Het kan zijn dat deze informatie eerst nog niet bekend is of dat een beveiligingslek op een later moment ook door ransomwaregroepen wordt gebruikt. CVE-2025-8088 staat sinds 12 augustus vorig jaar op de lijst van het CISA. Gisterenavond werd de vermelding door de overheidsdienst van een update voorzien dat het lek ook bij ransomware-aanvallen is ingezet. Verdere details over deze aanvallen zijn niet gegeven.

Afgelopen juni waarschuwde antivirusbedrijf Trend Micro dat misbruik van CVE-2025-8088 nog altijd plaatsvindt, omdat WinRAR lastig te updaten is. De software beschikt niet over een automatische updatefunctie, ondersteunt geen Group Policy en valt buiten zakelijke patchsystemen zoals WSUS, SCCM of Intune. Het controleren van de patchstatus op honderden endpoint vereist zodoende third-party tools of een handmatige controle, aldus Trend Micro. "Software met deze eigenschappen blijft lang te misbruiken nadat patches zijn verschenen, wat voor een permanente blinde vlek in het vulnerability management van organisaties zorgt."

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.