vendredi, octobre 31, 2025
22.3 C
Tunisie

ESET découvre une vulnérabilité zero-day critique dans WinRAR exploitée par RomCom

Les experts d’ESET Research ont révélé l'exploitation active d'une faille zero-day dans le logiciel de compression WinRAR par le groupe RomCom, un acteur de la menace aligné sur les intérêts russes. Cette vulnérabilité, désignée CVE-2025-8088, est une faille de path traversal particulièrement insidieuse exploitant les flux de données alternatifs (Alternate Data Streams) sur les systèmes de fichiers NTFS. L'analyse de cette campagne, menée entre le 18 et le 21 juillet 2025, met en évidence des TTPs (Tactics, Techniques, and Procedures) innovants et un investissement significatif du groupe d'attaque dans ses capacités de cyber-espionnage.

Une Découverte Inédite et une Course Contre la Montre

Les chercheurs d’ESET Research, une source d’autorité reconnue dans le secteur de la cybersécurité, ont fait une découverte capitale. C’est en analysant des archives malveillantes qu’ils ont mis le doigt sur une faille inconnue de tous. Selon Peter Strýček, co-découvreur de la vulnérabilité avec Anton Cherepanov, leur équipe a identifié le 18 juillet une DLL malveillante msedge.dll cachée dans une archive RAR. L’analyse approfondie a confirmé l’exploitation d’une vulnérabilité de traversée de chemin, affectant même la version courante 7.12 de WinRAR. Contacté le 24 juillet, le développeur a réagi avec une grande rapidité, publiant un correctif bêta le jour même, suivi d’une version complète le 30 juillet 2025. Cette collaboration met en lumière l’importance de l’expérience et de la confiance dans la communauté de la sécurité.

Une Campagne d’Espionnage Ciblée et Sophistiquée

La campagne d’attaque a été menée avec une grande précision. Entre le 18 et le 21 juillet 2025, des archives piégées ont été envoyées via des emails de spearphishing contre des entreprises des secteurs financier, manufacturier, de la défense et de la logistique en Europe et au Canada. Les attaquants, en quête de renseignement, ont utilisé des leurres ingénieux, se faisant passer pour des demandeurs d’emploi et envoyant des CV piégés. Bien qu’aucune compromission n’ait pu être confirmée par la télémétrie d’ESET, les tentatives réussies de l’exploit ont permis le déploiement de plusieurs backdoors du groupe RomCom, incluant les variantes SnipBot, RustyClaw et l’agent Mythic.

RomCom : Un Acteur Majuscule des Menaces Alignées sur la Russie

L’attribution de cette attaque au groupe RomCom (aussi connu sous les noms de Storm-0978 ou UNC2596) est faite avec une haute confiance par ESET. Cette attribution est basée sur une analyse des TTP (Tactiques, Techniques et Procédures) et des familles de logiciels malveillants utilisées. Ce groupe d’acteurs de menaces persistantes (APT) est aligné sur les intérêts de la Russie et se spécialise dans l’espionnage ciblé et les campagnes cybercriminelles opportunistes. En exploitant une faille zero-day, RomCom démontre sa capacité à investir des ressources considérables dans ses opérations. Selon Peter Strýček, « cette campagne ciblait des secteurs alignés sur les intérêts typiques des APT pro-russes, suggérant une motivation géopolitique ».

Pour une analyse technique approfondie de la dernière campagne de RomCom, consultez l’article de blog d’ESET Research « Mettre à jour les outils WinRAR maintenant : RomCom et d’autres exploitant la vulnérabilité zero-day » sur WeLiveSecurity.com.

Articles Recents

Epson ReCreators : quand l’innovation technologique inspire la durabilité

Epson innove avec “ReCreators”, un concours régional d’art recyclé pour enfants. Entre impression durable, créativité numérique et sensibilisation écologique, la marque promeut une nouvelle génération d’apprenants éco-technophiles.

Nvidia mise gros : jusqu’à $1 Milliard pour Poolside, le futur du codage IA autonome

L'investissement de Nvidia dans Poolside débute à $500 millions et peut monter à $1 milliard si la startup française atteint son objectif de lever de fonds de $2 milliards. Fondée en 2023 par des figures de l'IA comme Jason Warner (ex-GitHub CTO), Poolside développe des modèles capables de générer du code de manière autonome en apprenant de l'exécution, des erreurs et du débogage – une avancée majeure par rapport aux assistants comme GitHub Copilot.

Tunisie Telecom redéfinit la connectivité domestique avec TT-FTTR

Tunisie Telecom repousse les limites du Wi-Fi avec TT-FTTR, une innovation qui étend la fibre optique jusque dans chaque pièce. Résultat : une connectivité sans faille, des débits constants et une expérience digitale immersive dans tous les foyers.

ESET Research dévoile deux spywares Android sophistiqués ciblant les utilisateurs de Signal et ToTok

ESET dévoile une double campagne de spywares Android exploitant de faux stores et des modules d’exfiltration sophistiqués. Ces menaces ciblent les utilisateurs de Signal et ToTok aux Émirats arabes unis via des APK piégés et des serveurs C&C toujours actifs.

Cyberguerre : ESET révèle une alliance technologique entre Turla et Gamaredon, deux groupes russes du FSB

Turla et Gamaredon unissent leurs capacités techniques : les outils PteroGraphin et Kazuar s’exécutent en synergie pour infiltrer des cibles ukrainiennes. ESET Research met en lumière une coopération d’ingénierie cyber jamais observée auparavant.

Topics

Epson ReCreators : quand l’innovation technologique inspire la durabilité

Epson innove avec “ReCreators”, un concours régional d’art recyclé pour enfants. Entre impression durable, créativité numérique et sensibilisation écologique, la marque promeut une nouvelle génération d’apprenants éco-technophiles.

Nvidia mise gros : jusqu’à $1 Milliard pour Poolside, le futur du codage IA autonome

L'investissement de Nvidia dans Poolside débute à $500 millions et peut monter à $1 milliard si la startup française atteint son objectif de lever de fonds de $2 milliards. Fondée en 2023 par des figures de l'IA comme Jason Warner (ex-GitHub CTO), Poolside développe des modèles capables de générer du code de manière autonome en apprenant de l'exécution, des erreurs et du débogage – une avancée majeure par rapport aux assistants comme GitHub Copilot.

Tunisie Telecom redéfinit la connectivité domestique avec TT-FTTR

Tunisie Telecom repousse les limites du Wi-Fi avec TT-FTTR, une innovation qui étend la fibre optique jusque dans chaque pièce. Résultat : une connectivité sans faille, des débits constants et une expérience digitale immersive dans tous les foyers.

ESET Research dévoile deux spywares Android sophistiqués ciblant les utilisateurs de Signal et ToTok

ESET dévoile une double campagne de spywares Android exploitant de faux stores et des modules d’exfiltration sophistiqués. Ces menaces ciblent les utilisateurs de Signal et ToTok aux Émirats arabes unis via des APK piégés et des serveurs C&C toujours actifs.

Cyberguerre : ESET révèle une alliance technologique entre Turla et Gamaredon, deux groupes russes du FSB

Turla et Gamaredon unissent leurs capacités techniques : les outils PteroGraphin et Kazuar s’exécutent en synergie pour infiltrer des cibles ukrainiennes. ESET Research met en lumière une coopération d’ingénierie cyber jamais observée auparavant.

Alerte ESET : Des hackers nord-coréens piègent les développeurs crypto avec de faux entretiens et des deepfakes IA

ESET Research expose le groupe DeceptiveDevelopment, lié à la Corée du Nord. Actif depuis 2023, il piège les développeurs crypto avec de faux entretiens d'embauche, la technique ClickFix et des deepfakes IA pour voler des crypto-monnaies. L'analyse révèle aussi des liens avec l'opération "DreamJob" de Lazarus.

ESET Research découvre HybridPetya : un ransomware à la pointe de la cybertechnologie

HybridPetya est un ransomware hybride exploitant la faille CVE-2024-7344 pour s’installer dans le firmware UEFI. Capable de chiffrer la Master File Table, il redéfinit la frontière entre cyberattaque logicielle et compromission matérielle.

Oracle et OpenAI : une alliance à 300 milliards $ qui redéfinit le cloud d’IA

Oracle accélère dans la course mondiale à l’IA avec un contrat record de 300 milliards $ avec OpenAI, un partenariat cloud avec Meta et la création du supercalculateur Zettascale10, conçu pour propulser la puissance de calcul à l’échelle zettaFLOP.

Articles connexes

Catégories populaires