WinRAR-lek blijkt ook bij ransomware-aanvallen ingezet

Gestopt
Taal
Thema

WinRAR-lek blijkt ook bij ransomware-aanvallen ingezet

07-08-2026 14:25 Bijgewerkt 19-08-2026 12:07 AI-redactie TechSpeeltuin

Beeld: met AI gemaakt

Het Amerikaanse cyberagentschap CISA meldt dat een bekende kwetsbaarheid in WinRAR wordt gebruikt bij ransomware-aanvallen. Het gaat om CVE-2025-8088, een lek waarmee path traversal mogelijk is bij het uitpakken van archiefbestanden. Een aanvaller stuurt het slachtoffer een geprepareerd archief. Bij het uitpakken plaatst WinRAR ongemerkt een uitvoerbaar bestand in een map die Windows automatisch laadt, zoals de Startup map. Na een herstart voert Windows dat bestand uit en raakt het systeem besmet.

WinRAR verhielp het probleem vorig jaar: de bètaversie 7.13 kwam op 24 juli, de definitieve versie op 30 juli. Antivirusbedrijf ESET ontdekte al misbruik voordat de patch verscheen en koppelde de aanvallen destijds aan de aan Rusland gelieerde groep RomCom, die zich volgens ESET vooral richt op cyberspionage en financiële diefstal. Van ransomware was in die publicatie nog geen sprake. CISA voegde CVE-2025-8088 op 12 augustus vorig jaar toe aan zijn lijst van actief misbruikte kwetsbaarheden en werkte die vermelding gisterenavond bij met de melding dat het lek ook bij ransomware wordt ingezet, zonder verdere details.

Het probleem zit hem mede in de patchbaarheid van WinRAR. Antivirusbedrijf Trend Micro waarschuwde afgelopen juni dat misbruik van het lek nog altijd voorkomt, omdat de software geen automatische updatefunctie kent, geen Group Policy ondersteunt en buiten zakelijke patchsystemen als WSUS, SCCM en Intune valt. Controle op honderden endpoints vereist daardoor handmatig werk of tools van derde partijen. Meer details staan op de pagina van Security.nl.

Meer uit TechSpeeltuin Technieuws

Meer Technieuws