Від WinRAR до Microsoft Office: як невстановлені оновлення відкривають шлях хакерам

Зловмисники дедалі частіше використовують відомі вразливості програмного забезпечення, для яких уже доступні виправлення, але оновлення не встановлені. CERT-UA звертає увагу на актуальні випадки експлуатації вразливостей WinRAR та Microsoft Office і рекомендує своєчасно встановлювати оновлення безпеки

4

30

Подобаються наші матеріали? Додайте нас в улюблені джерела Google, щоб частіше бачити наші новини в пошуку та ШІ-оглядах в Google.

Додати


Традиційно вважається, що головною причиною успішних кібератак є людський фактор, наприклад, коли неуважний користувач переходить за фішинговим посиланням або вводить свої дані на підробленому сайті. Проте зловмисники можуть отримати доступ до систем не лише через безпосередні помилки співробітників, а й через вразливості у програмному забезпеченні.

Поширена думка, що оновлення потрібні лише для отримання нових функцій. Насправді значна частина оновлень містить виправлення критичних вразливостей

Багато масштабних кібератак останніх років стали можливими не через використання складних чи дорогих хакерських інструментів, а саме через експлуатацію давно відомих вразливостей, для яких виправлення вже були доступні, але не були встановлені. Сучасні автоматизовані інструменти дають зловмисникам змогу швидко сканувати мережу «Інтернет» у пошуках серверів і пристроїв, які досі використовують застарілі та вразливі версії програм.


Прихована експлуатація: небезпека CVE-2025-8088 у WinRAR


Держспецзв’язку наголошує, що яскравим прикладом того, як вразливість може працювати непомітно, є критичний недолік в архіваторі WINRAR (CVE-2025-8088).


Небезпека полягає в тому, що для жертви процес зараження проходить абсолютно безсимптомно:

під час розпакування спеціально підготовленого архіву шкідливий файл автоматично і непомітно створюється в папці автозапуску Windows. Він буде запущений при наступному вході користувача в систему, надаючи хакерам повний контроль над робочим місцем.

CERT-UA вже неодноразово попереджала про подібні техніки експлуатації в документах Microsoft, проте ворог адаптується і використовує свіжі недоліки.


Свіжий кейс: атака APT28 під виглядом Укргідрометцентру


26 січня 2026 року Microsoft повідомила про вразливість Office (CVE-2026-21509), а вже 27 січня хакери використали її, створивши шкідливий документ і запустивши масову розсилку на понад 60 адрес держорганів під виглядом Укргідрометцентру. Відкриття прикріпленого до листа файлу миттєво давало ворогу доступ до комп’ютера жертви.


Прогнозується, що кількість подібних атак найближчим часом лише зростатиме.

Головна причина в тому, що організації і звичайні користувачі не встигають достатньо швидко оновлювати програмне забезпечення або налаштовувати додатковий захист

Рекомендації: як не стати жертвою хакерів


Щоб захистити свої інформаційні системи від експлуатації згаданих вразливостей:


  1. негайно встановіть останні оновлення безпеки від Microsoft (зокрема для закриття CVE-2026-21509);
  2. оновіть архіватор WinRAR до найновішої версії.


Якщо ж оновити MS Office наразі неможливо, обов'язково виконайте налаштування реєстру Windows згідно з інструкціями розробника. Крім того, варто обмежити або ретельно контролювати мережевий зв’язок із хмарним сховищем Filen (filen.io), оскільки угруповання APT28 використовує його для керування своїм шкідливим ПЗ.


Держспецзв’язку нагадує, що організації, які вже мають технологічну інтеграцію з CERT-UA на рівні мережевого захисту, отримують автоматичне блокування подібних загроз.


Джерело: Держспецзв’язку


Читайте більше:


Кібератаки йдуть через партнерів: бізнес стає «слабкою ланкою»

Кібератаки під виглядом гуманітарної допомоги: застереження CERT-UA

Увага! Ці дії можуть коштувати вам даних і грошей: шахрайські електронні листи

Масова кібератака через електронну пошту: що робити, якщо відкрили вкладення

Держспецзв’язку вчергове оновила Перелік забороненого ПЗ: 2020 найменувань у списку!

Катерина Чучаліна

Експерт

Катерина Чучаліна

Податковий експерт, адвокат, консультант у спорах з держорганами

✨ Новинка! Унікальний сервіс – АІ-Консультант для бухгалтера! Ознайомтесь із його можливостями вже зараз за посиланням
Матеріали на сайті https://7eminar.ua можуть містити роз'яснення державних органів та погляди зовнішніх авторів. Їхній зміст не завжди збігається з позицією редакції. Кожна публікація відображає особисту думку автора. Редакція не редагує авторські тексти і не несе відповідальності за їх зміст.
4

30

2

30

3

48

5

135

4

3098

5

722

4

53

3

18

4

42

4

46

4

93

4

26

5

176

13

4338

4

30

4

3277

5

36

4

38

4

84

4

94

4

173