Une faille zero-day critique dans WinRAR exploitée par le groupe RomCom, aligné sur la Russie

Date:

Les chercheurs d’ESET ont identifié une vulnérabilité zero-day dans WinRAR, activement exploitée par le groupe RomCom, lié à la Russie. Cette faille critique (CVE-2025-8088) a permis des attaques ciblant finance, défense et logistique en Europe et au Canada, confirmant la montée en puissance de ce groupe APT.

L’expertise d’ESET Research met au jour une nouvelle menace

Le rapport d’ESET Research, une source d’autorité reconnue en matière de cybersécurité, met en lumière une campagne d’espionnage particulièrement sophistiquée. Selon Peter Strýček, co-découvreur de la faille, l’équipe a identifié le 18 juillet une DLL malveillante dissimulée dans une archive RAR, marquant le début d’une enquête approfondie. L’expérience et l’expertise des chercheurs, dont Anton Cherepanov, ont permis d’identifier une vulnérabilité inconnue affectant même la version courante de WinRAR (v7.12). Suite à la notification d’ESET le 24 juillet 2025, les développeurs de WinRAR ont réagi avec une grande fiabilité, publiant un correctif bêta le même jour, suivi d’une version complète le 30 juillet 2025. Cette coopération est un témoignage de la confiance qui lie les acteurs de la sécurité.

Une campagne ciblée et une menace persistante

Les cybercriminels ont utilisé des archives malveillantes, camouflées en documents d’application tels que des CV, pour inciter les victimes à les ouvrir. Ces attaques de spearphishing visaient spécifiquement les secteurs de la finance, de l’industrie manufacturière, de la défense et de la logistique en Europe et au Canada. Bien qu’aucune compromission n’ait été formellement confirmée par la télémétrie d’ESET, le succès de l’exploitation aurait permis de déployer plusieurs backdoors RomCom, notamment SnipBot, RustyClaw et l’agent Mythic. Ces portes dérobées, une fois installées, permettent aux attaquants d’exécuter des commandes à distance et de télécharger des modules supplémentaires pour l’espionnage. C’est la troisième fois que le groupe RomCom est lié à l’exploitation d’une faille zero-day majeure, prouvant sa capacité à investir massivement dans ses opérations.

RomCom : un acteur majeur de l’espionnage cyber pro-russe

L’attribution de cette campagne au groupe RomCom, également connu sous les appellations de Storm-0978 ou UNC2596, repose sur une analyse rigoureuse des tactiques, techniques et procédures (TTP) et des familles de malwares utilisées. L’alignement de RomCom avec les intérêts russes et le ciblage de secteurs stratégiques renforcent l’hypothèse d’une motivation géopolitique derrière ces opérations, au-delà de la simple cybercriminalité. L’analyse conclut que cette campagne ciblait des secteurs alignés sur les intérêts typiques des APT (Advanced Persistent Threats) pro-russes. Pour une analyse technique plus approfondie, ESET Research invite les experts à consulter leur article de blog « Mettre à jour les outils WinRAR maintenant : RomCom et d’autres exploitant la vulnérabilité zero-day » sur WeLiveSecurity.com.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Entrepreneuriat durable en Méditerranée du Sud : Tunis fédère les acteurs régionaux autour d’un Manifeste pour la transition verte

À l’issue d’une conférence internationale à Tunis, les acteurs de l’entrepreneuriat durable en Méditerranée du Sud ont adopté un Manifeste structurant autour de dix axes clés pour accélérer la transition vers l’économie verte et circulaire.

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

A lire également
A lire également

Samsung commande 7,4 milliards de dollars de machines EUV à ASML pour alimenter la production de mémoire HBM4

Samsung a commandé environ 20 machines EUV à ASML pour 7,4 Mds$ afin d'équiper son usine P5 de Pyeongtaek. Objectif : produire des DRAM 10 nm de 6ᵉ génération et des puces HBM4 pour Nvidia. Les livraisons débuteront au T2 2027.

Samsung Galaxy A57 5G et A37 5G : l’IA s’invite dans le milieu de gamme avec puissance et autonomie renforcée

Avec les Galaxy A57 5G et A37 5G, Samsung démocratise l’IA sur le segment milieu de gamme. Performances améliorées, caméra 50 MP, autonomie longue durée et sécurité renforcée : une offre complète pensée pour durer.

Samsung : 20 ans de domination mondiale sur le marché des téléviseurs

Samsung est classé numéro un mondial des téléviseurs pour la 20e année consécutive depuis 2006, avec une part de marché de 29,1 % en 2025 selon Omdia, grâce à ses technologies QLED, Neo QLED, OLED et Micro LED.

Galaxy S26 : Samsung réinvente la protection des données avec une architecture d’isolation totale

Le Galaxy S26 isole les données sensibles dans une enclave sécurisée inaccessible aux applications et au système, avec une validation dynamique des accès selon le contexte d'utilisation.

Panne DeepSeek : coût réel, dépendance technologique et risques économiques pour les entreprises

La panne de 7 heures de DeepSeek illustre un risque économique systémique : dépendance opérationnelle à une infrastructure étrangère non redondante, absence de SLA contractuel et exposition aux tensions géopolitiques sino-américaines autour des semi-conducteurs Nvidia.

ESET PROTECT : détection IA, EDR/XDR améliorés et protection des environnements collaboratifs

ESET PROTECT intègre l'IA dans l'analyse des menaces, la remédiation automatisée et les investigations EDR/XDR. ESET Cloud Office Security protège désormais contre les QR codes malveillants et les invitations de calendrier frauduleuses.

EDR Killers : ESET Research dévoile leur industrialisation au cœur des attaques ransomware

Un EDR killer est un outil utilisé par les cybercriminels pour neutraliser les solutions de détection et réponse aux menaces (EDR) avant de déployer un ransomware. La technique dominante, le BYOVD, exploite des pilotes légitimes mais vulnérables pour accéder au noyau du système.

ESET et Lumu s’allient : l’automatisation au service de la détection de menaces en temps réel

ESET renforce son écosystème avec l’intégration de Lumu. L'objectif ? Transformer la détection passive en une réponse active et instantanée grâce à la synchronisation des indicateurs de compromission. Une avancée majeure pour la résilience numérique.