Seqrite อธิบายช่องโหว่ร้ายแรงสองตัวของ WinRAR บน Windows ทั้งคู่ทำให้ไฟล์บีบอัดที่ถูกสร้างมาโดยเจตนาร้าย เขียนไฟล์ออกไปนอกโฟลเดอร์ที่ผู้ใช้เลือกไว้ตอนแตกไฟล์ แปลว่าผู้ใช้ไม่ต้องดับเบิลคลิกอะไรเพิ่ม แค่แตกไฟล์ก็พอ
- CVE-2025-6218 — path traversal กระทบ WinRAR 7.11 และเก่ากว่า แก้ใน 7.12 Beta 1
- CVE-2025-8088 — ใช้ NTFS Alternate Data Streams ซ่อนไฟล์อันตรายไว้หลังไฟล์ที่ดูปกติ กระทบ 7.12 และเก่ากว่า แก้ในเวอร์ชัน 7.13
- กระทบทั้งตัวโปรแกรม WinRAR, command line, UnRAR และ UnRAR.dll
ผู้โจมตีใช้อย่างไร
รูปแบบที่พบบ่อยคือวางไฟล์ .exe หรือ shortcut ลงในโฟลเดอร์ Startup ของผู้ใช้ เพื่อให้มัลแวร์ทำงานทันทีที่ล็อกอินครั้งถัดไป Seqrite รายงานว่ากลุ่ม RomCom ใช้ CVE-2025-8088 เป็น zero-day ในอีเมลฟิชชิงตั้งแต่กลางเดือนกรกฎาคม 2568 และคาดว่าจะมีกลุ่มอื่นเลียนแบบเพราะนำไปใช้ได้ง่าย
เป็นเทคนิคเดียวกับที่ใช้ในแคมเปญโจมตีโรงพยาบาลไทยด้วยไฟล์ RAR — ไฟล์บีบอัดจากอีเมลคือทางเข้า และโฟลเดอร์ Startup คือที่ฝังตัว
สิ่งที่ธุรกิจควรทำ
- อัปเดต WinRAR เป็น 7.13 ขึ้นไปทุกเครื่อง รวมถึงเวอร์ชันพกพา — WinRAR ไม่อัปเดตตัวเอง
- ถอน WinRAR ออกจากเครื่องที่ไม่จำเป็น Windows เปิดไฟล์ ZIP ได้เองอยู่แล้ว
- ถือว่าไฟล์บีบอัดจากอีเมลหรือแชตไม่น่าไว้ใจ เพราะแค่แตกไฟล์ก็ติดได้
- ใส่การตรวจโฟลเดอร์ Startup ไว้ในรายการตรวจสุขภาพเครื่องประจำ



