A APT SHADOW-EARTH-066, alinhada com a Rússia e monitorada pela CERT-UA como UAC-0226, lançou uma campanha de espionagem cibernética direcionada contra entidades militares e governamentais ucranianas. O ataque utiliza uma variante atualizada do malware GIFTEDCROOK, distribuído através de um arquivo RAR protegido por senha enviado em emails de engenharia social.
A vulnerabilidade CVE-2025-8088 no WinRAR permite que o malware seja extraído sem alertas ou ação explícita do usuário. As versões afetadas são todas as anteriores à 7.13, corrigida em julho de 2025.
WinRAR anunciou uma correção e avisos sobre a vulnerabilidade no mesmo mês que foi descoberta. Não há relatos públicos de exploração em produção ou provas de conceito disponíveis.
O malware GIFTEDCROOK é distribuído através de emails falsificados que imitam comunicações oficiais do Territorial Center for Recruitment and Social Support (TCC e SP) da Ucrânia, utilizando uma senha fornecida no corpo do email para descriptografar o arquivo RAR.
Os ataques exploram a vulnerabilidade CVE-2025-8088 em WinRAR através de um fluxo de dados NTFS malformado. Quando extraído, o malware cria arquivos e atalhos persistentes que executam payloads ocultos quando o sistema é iniciado novamente.
Após a instalação persistente, o GIFTEDCROOK coleta credenciais e informações sensíveis dos navegadores Chrome, Edge, Opera e Firefox. Os dados são criptografados com RC4 e exfiltrados para servidores de controle remoto (C2) via HTTPS.
Para mitigar este ataque, atualize imediatamente todas as instâncias do WinRAR para a versão 7.13 ou superior. Como paliativo, desative temporariamente o uso de arquivos RAR protegidos por senha até que todos os sistemas sejam atualizados.
Este ataque reflete uma tendência crescente em ataques cibernéticos direcionados contra a Ucrânia desde 2024, demonstrando como ameaças avançadas adaptam-se rapidamente para explorar vulnerabilidades recentes e evadir proteções existentes.
Esta matéria foi escrita a partir dos relatórios abaixo, catalogados pela Malpedia (Fraunhofer FKIE).