De Amerikaanse overheidsorganisatie voor cyberveiligheid Cybersecurity and Infrastructure Security Agency (CISA) heeft bevestigd dat de kwetsbaarheid CVE-2025-8088 in WinRAR inmiddels ook wordt misbruikt bij ransomware-aanvallen. Daarmee is het beveiligingslek niet langer uitsluitend gekoppeld aan cyberspionagecampagnes, maar vormt het ook een direct risico voor organisaties die slachtoffer kunnen worden van grootschalige versleutelingsaanvallen.
Hoewel ontwikkelaar RARLAB de kwetsbaarheid al in WinRAR 7.13 heeft verholpen, blijkt uit recente informatie dat aanvallers nog steeds succesvol misbruik maken van systemen waarop oudere versies van de software zijn geïnstalleerd. De voortdurende aanvallen onderstrepen hoe gevaarlijk niet-gepatchte archiefsoftware kan zijn, zeker omdat WinRAR binnen veel organisaties jarenlang geïnstalleerd blijft zonder regelmatig te worden bijgewerkt.
CISA bevestigt ransomware-misbruik
CISA voegde de kwetsbaarheid toe aan haar overzicht van Known Exploited Vulnerabilities (KEV) nadat al eerder was vastgesteld dat het lek actief werd misbruikt. Bij een recente actualisatie heeft de Amerikaanse overheidsdienst aangegeven dat CVE-2025-8088 inmiddels ook bij ransomware-aanvallen is ingezet.
De instantie heeft geen technische details of informatie over de verantwoordelijke ransomwaregroepen gepubliceerd. Evenmin is bekend hoeveel incidenten aan deze kwetsbaarheid zijn gekoppeld. Wel betekent de toevoeging dat de Amerikaanse overheid voldoende betrouwbare informatie heeft ontvangen om vast te stellen dat ransomware-operators het lek daadwerkelijk gebruiken.
De kwetsbaarheid stond sinds 12 augustus 2025 op de KEV-lijst vanwege actieve aanvallen. De recente wijziging voegt specifiek de classificatie toe dat het lek eveneens wordt ingezet tijdens ransomware-operaties.
Path traversal maakt ongemerkte code-uitvoering mogelijk
CVE-2025-8088 is een path traversal-kwetsbaarheid in WinRAR. Door een speciaal geprepareerd archiefbestand te maken kan een aanvaller bestanden laten uitpakken naar locaties buiten de map die de gebruiker heeft geselecteerd.
Normaal gesproken verwacht een gebruiker dat alle bestanden uitsluitend terechtkomen in de gekozen extractiemap. Door misbruik van directory traversal kan een kwaadaardig archief echter bestanden schrijven naar willekeurige mappen binnen het Windows-bestandssysteem, zonder dat de gebruiker hiervan op de hoogte is.
Hierdoor kan bijvoorbeeld een uitvoerbaar bestand worden geplaatst in een map die Windows automatisch gebruikt om programma's tijdens het opstarten uit te voeren, zoals de Startup-map. Zodra de computer opnieuw wordt gestart, wordt het kwaadaardige bestand automatisch uitgevoerd, waarna malware kan worden geïnstalleerd zonder verdere interactie van de gebruiker.
Het volledige aanvalsscenario verloopt doorgaans als volgt:
- een slachtoffer ontvangt een kwaadaardig archief via phishing, een downloadwebsite of een gedeelde opslagdienst;
- het slachtoffer opent het archief met een kwetsbare versie van WinRAR;
- tijdens het uitpakken schrijft WinRAR ongemerkt bestanden naar een andere locatie dan de gekozen extractiemap;
- een schadelijke executable belandt bijvoorbeeld in de Startup-map of een andere automatisch geladen Windows-locatie;
- na een herstart voert Windows het bestand automatisch uit;
- vervolgens kan malware worden geïnstalleerd, aanvullende payloads worden gedownload of een ransomware-aanval worden gestart.
Doordat het uitpakken zelf ogenschijnlijk normaal verloopt, merkt de gebruiker meestal niet dat bestanden elders op het systeem zijn geplaatst.
Zero-day gebruikt door RomCom
De eerste bekende aanvallen met CVE-2025-8088 werden ontdekt door beveiligingsonderzoekers van ESET. Volgens hun analyse werd de kwetsbaarheid als zero-day misbruikt, wat betekent dat aanvallers het lek al gebruikten voordat een beveiligingsupdate beschikbaar was.
De aanvallen werden toegeschreven aan de aan Rusland gelieerde dreigingsgroep RomCom. Deze groep staat bekend om een combinatie van cyberspionage en financieel gemotiveerde cybercriminaliteit. RomCom richt zich regelmatig op overheidsinstanties, defensiebedrijven, logistieke ondernemingen, financiële instellingen en andere organisaties met strategische of economische waarde.
De onderzoekers constateerden dat de aanvallers meerdere technieken combineerden om detectie te bemoeilijken. Naast directory traversal werd ook gebruikgemaakt van Alternate Data Streams (ADS), een weinig gebruikte NTFS-functionaliteit waarmee aanvullende gegevens aan bestanden kunnen worden gekoppeld zonder dat deze direct zichtbaar zijn in Windows Verkenner. Hierdoor konden kwaadaardige payloads beter verborgen blijven voor gebruikers en sommige beveiligingsoplossingen.
De phishingcampagnes richtten zich voornamelijk op organisaties in Europa en Canada. Tot de doelwitten behoorden onder meer bedrijven en instellingen in de financiële sector, defensie-industrie en logistieke sector.
In de oorspronkelijke analyses werd uitsluitend gesproken over spionage- en malwarecampagnes. Van ransomware was destijds nog geen sprake. De recente actualisatie door CISA maakt duidelijk dat ook ransomwaregroepen de kwetsbaarheid inmiddels hebben opgenomen in hun aanvalsmethoden.
Patch beschikbaar sinds juli 2025
RARLAB reageerde relatief snel nadat de kwetsbaarheid was ontdekt.
Op 24 juli 2025 verscheen een oplossing in de bètaversie van WinRAR 7.13. Enkele dagen later, op 30 juli 2025, werd de definitieve versie uitgebracht waarin CVE-2025-8088 volledig was verholpen.
Omdat de aanvallen al vóór de beschikbaarheid van de update plaatsvonden, kwalificeert de kwetsbaarheid als een zero-day. Organisaties die hun WinRAR-installaties na de release niet hebben bijgewerkt, blijven echter kwetsbaar zolang zij een oudere versie gebruiken.
Oude WinRAR-versies blijven een aantrekkelijk doelwit
Beveiligingsonderzoekers constateren dat de kwetsbaarheid ruim na het uitbrengen van de patch nog steeds actief wordt misbruikt. Een belangrijke oorzaak is dat WinRAR binnen veel organisaties lastig centraal te beheren is.
In tegenstelling tot veel moderne software beschikt WinRAR niet over een ingebouwde automatische updatefunctie. Daarnaast ondersteunt het programma geen centraal beheer via Group Policy en integreert het niet met veelgebruikte enterprise-patchoplossingen zoals Windows Server Update Services (WSUS), Microsoft Configuration Manager (voorheen SCCM) of Microsoft Intune.
Hierdoor is het voor systeembeheerders moeilijk om vast te stellen welke systemen nog een kwetsbare versie gebruiken en om updates organisatiebreed automatisch uit te rollen. In veel omgevingen blijft WinRAR jarenlang ongewijzigd geïnstalleerd, waardoor verouderde versies onbedoeld in gebruik blijven.
Volgens beveiligingsonderzoekers vormt dergelijke software een structurele blinde vlek binnen kwetsbaarhedenbeheer. Zodra een ernstig beveiligingslek wordt ontdekt, kan het maanden of zelfs jaren duren voordat alle installaties daadwerkelijk zijn bijgewerkt.
Gevolgen voor organisaties
Voor organisaties betekent het voortdurende misbruik van CVE-2025-8088 dat het risico verder reikt dan alleen individuele malware-infecties. Wanneer een aanvaller via deze kwetsbaarheid toegang verkrijgt tot een werkstation, kan dit dienen als eerste stap richting laterale verplaatsing binnen het netwerk, privilege-escalatie en uiteindelijk de uitrol van ransomware.
Omdat de aanval begint met het openen van een ogenschijnlijk normaal archiefbestand, blijft de kwetsbaarheid bovendien aantrekkelijk voor phishingcampagnes. Medewerkers die regelmatig ZIP-, RAR- of andere archiefbestanden ontvangen, kunnen onbewust een aanval starten door het bestand simpelweg uit te pakken.
Advies
Organisaties en particuliere gebruikers doen er verstandig aan onmiddellijk te controleren welke versie van WinRAR in gebruik is. Alleen WinRAR 7.13 of nieuwer bevat de beveiligingsupdate voor CVE-2025-8088.
Daarnaast is het raadzaam uitsluitend archiefbestanden te openen uit betrouwbare bronnen, verdachte e-mailbijlagen te vermijden en endpointbeveiliging te gebruiken die onverwachte wijzigingen in opstartlocaties van Windows kan detecteren. Voor organisaties is het bovendien belangrijk software-inventarisaties uit te voeren om verouderde WinRAR-installaties op te sporen en waar mogelijk te vervangen of centraal te beheren.
Door: Drifter
Aanbevolen Reacties
Er zijn geen reacties om weer te geven.
Log in om te reageren
Je kunt een reactie achterlaten na het inloggen
Login met de gegevens die u gebruikt bij softtrack