یک گروه تهدید پیشرفته مستمر (APT) روسی به تکامل و گسترش زرادخانه بدافزاری خود در قالب حملات سایبری مداوم علیه اوکراین در طول سال ۲۰۲۵ ادامه داده است. شرکت امنیت سایبری اسلواکی ESET اعلام کرد که ۳۵ کمپین فیشینگ هدفمند مجزا توسط گامارِدون علیه اهداف جدید مشاهده کرده که بیشتر آنها در نیمه دوم سال رخ دادهاند.
عامل تهدید تحت حمایت دولت روسیه موسوم به تورلا، با یک بکدور مبتنی بر داتنت که پیش از این مستند نشده بود و STOCKSTAY نام دارد، مرتبط شناخته شده است؛ این بکدور علیه سازمانهای دولتی و نظامی در اوکراین و نهادهایی که به سیاست خارجی ایتالیا علاقهمند هستند، بهکار گرفته شده است.
دو کمپین حمله سایبری همراستا با روسیه به بهرهبرداری از یک آسیبپذیری امنیتی در WinRAR برای هدف قرار دادن سازمانهای اوکراینی ادامه میدهند، تقریباً یک سال پس از انتشار وصلههای این آسیبپذیری. این فعالیت توسط Trend Micro به Earth Dahu (معروف به Gamaredon) و SHADOW-EARTH-066 (معروف به UAC-0226) نسبت داده شده و شامل بهرهبرداری از CVE-2025-8088، یک نقص پیمایش مسیر است.
گروه هکری روسی موسوم به گامارِدون در ادامه بهرهبرداری از آسیبپذیری WinRAR برای توزیع چندین خانواده بدافزاری با هدف سرقت داده و انتشار شناسایی شده است. بر اساس گزارش Sekoia، این فعالیت شامل سوءاستفاده از CVE-2025-8088، یک نقص پیمایش مسیر در WinRAR، برای اجرای یک پیلود HTML Application با نام GammaPhish است که سپس برای بازیابی بدافزارهای دیگر مورد استفاده قرار میگیرد.
گروه تهدید ایرانی مرموز معروف به Infy (با نام مستعار شاهزاده پارس) تاکتیکهای خود را به عنوان بخشی از تلاشها برای پنهان کردن ردپای خود تکامل داده است، حتی در حالی که زیرساخت فرمان و کنترل (C2) جدیدی را همزمان با پایان قطعی گسترده اینترنت که رژیم در آغاز ژانویه ۲۰۲۶ اعمال کرد، آماده میکند. عامل تهدید برای اولین بار از ۸ ژانویه نگهداری سرورهای C2 خود را متوقف کرد.
عوامل تهدید وابسته به چین به مجموعه جدیدی از کمپینهای جاسوسی سایبری که سازمانهای دولتی و مجری قانون در سراسر جنوب شرقی آسیا را در طول سال ۲۰۲۵ هدف قرار دادهاند، نسبت داده شدهاند. بخش تحقیقات چک پوینت این خوشه فعالیت که پیش از این مستندسازی نشده بود را تحت نام آمارانث-دراگون ردیابی میکند که گفته میشود پیوندهایی با اکوسیستم APT 41 دارد. کشورهای هدف شامل کامبوج میشوند،
گوگل روز سهشنبه فاش کرد که چندین عامل تهدید، از جمله مهاجمان دولت-ملت و گروههای با انگیزه مالی، در حال بهرهبرداری از یک نقص امنیتی بحرانی که اکنون وصله شده در RARLAB WinRAR هستند تا دسترسی اولیه برقرار کرده و طیف متنوعی از بارهای مخرب را مستقر کنند.
چندین عامل تهدید، اعم از حمایتشده توسط دولتها و با انگیزه مالی، در حال سوءاستفاده از آسیبپذیری با شدت بالای CVE-2025-8088 در WinRAR برای دسترسی اولیه و ارسال بارهای مخرب مختلف هستند.
آسیبپذیری در نرمافزار بایگانیساز فایل WinRAR میتواند برای دور زدن هشدار امنیتی Mark of the Web (MotW) و اجرای کد دلخواه در سیستم ویندوز مورد سوءاستفاده قرار گیرد
