Falla de WinRAR explotada por grupos alineados con Rusia para desplegar ladrones en Ucrania

Ravie Lakshmanan09 de junio de 2026Vulnerabilidad / Ciberespionaje

Dos campañas de ciberataques alineadas con Rusia han seguido explotando una falla de seguridad en WinRAR para atacar a organizaciones ucranianas, casi un año después de que se publicaran parches para la vulnerabilidad.

Trend Micro ha atribuido la actividad a Earth Dahu (también conocido como Gamaredon) y SHADOW-EARTH-066 (también conocido como UAC-0226). Implica la explotación de CVE-2025-8088, una falla de recorrido de ruta que permite a un atacante escribir archivos fuera del directorio de extracción a través de NTFS Alternate Data Streams (ADS). WinRAR lo parchó en julio de 2025.

Los hallazgos muestran «cómo el software no administrado mantiene abierto un punto de entrada explotado mucho después de que se envía la solución», dijeron los investigadores de Trend Micro Hiroyuki Kakara y Feike Hacquebord. dicho en un análisis publicado el lunes.

La cadena de exploits WinRAR explotada por SHADOW-EARTH-066 es una desviación de los droppers de macros de Excel utilizados anteriormente por el actor de amenazas para entregar un ladrón de información llamado GIFTEDCROOK. La última versión utiliza archivos RAR diseñados que incluyen un documento PDF señuelo y tres cargas útiles ADS ocultas que se encuentran fuera del directorio de extracción para iniciar la infección.

Ciberseguridad

Esto incluye un archivo de acceso directo de Windows (LNK) que se coloca en la carpeta Inicio para que se ejecute automáticamente cada vez que un usuario inicia sesión. Esto, a su vez, genera un cargador de PowerShell a través de «cmd.exe», que luego usa la carga de DLL en memoria para finalmente iniciar una versión actualizada de GIFTEDCROOK («result.dll»).

El malware se dirige a contraseñas y cookies de navegadores basados ​​en Chromium (Google Chrome, Microsoft Edge y Opera) y Mozilla Firefox, además de recopilar documentos que coinciden con ciertas extensiones de la máquina de la víctima. Una vez que los datos se filtran a un servidor externo, todos los artefactos maliciosos se eliminan para ocultar el rastro forense.

Un cambio notable es el cambio de Telegram como canal de exfiltración a servidores dedicados de comando y control (C2), una modificación clave que probablemente se alinea con el bloqueo de Rusia de la plataforma de mensajería en el país a principios de febrero.

El segundo grupo de hackers afiliado a Rusia que utiliza CVE-2025-8088 como arma es Earth Dahu, que ha incorporado la falla a su arsenal desde al menos septiembre de 2025. El adversario es conocido por su «esfuerzo a escala industrial» para mantener el acceso a largo plazo a las organizaciones comprometidas.

«Earth Dahu utilizó la vulnerabilidad con una cadena de infección de HTA a VBScript que entregaba módulos de espionaje», señaló Trend Micro. «Según las marcas de tiempo internas de los archivos RAR y las convenciones de nomenclatura de archivos, la cadena permaneció activa al menos hasta el 10 de abril de 2026».

Ciberseguridad

Estos ataques, como también documentó recientemente Sekoia la semana pasada, conducen a la implementación de GammaPhish, una aplicación HTML (HTA), que luego se utiliza para recuperar un descargador de VBScript llamado GammaLoad. Posteriormente, el descargador intermedio ofrece módulos adicionales como GammaSteel.

GammaLoad es «una colección de VBScripts diseñada para garantizar el acceso continuo e implementar cargas útiles a lo largo del tiempo aprovechando Dead Drop Resolvers (DDR)», Sekoia dichoagregando que se usa para implementar un cuentagotas diseñado para iniciar un cargador de VBScript responsable de ejecutar GammaAceroun completo ladrón de información que puede monitorear los cambios en los archivos en tiempo real.

«WinRAR está profundamente arraigado en las operaciones diarias de las organizaciones ucranianas, lo que lo convierte en un objetivo atractivo para la explotación», afirmó Trend Micro. «La convergencia de grupos establecidos respaldados por el Estado y grupos rastreados de forma independiente en una única vulnerabilidad refleja la escala de las amenazas cibernéticas que enfrenta Ucrania».

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *