WinRAR爆重大漏洞(CVE-2025-8088)遭廣泛利用,資安專家與Google齊呼籲:立即更新至7.13以上

資料日期:2026/01/30

知名壓縮軟體WinRAR近期成為駭客濫用對象,資安單位與Google威脅情報小組(GTIG)接連發布全球警告:今年揭露的高風險漏洞CVE-2025-8088已被多個攻擊集團大規模利用,造成實際受害案例。研究與通報指出,受影響版本為WinRAR 7.12或更早版本;漏洞屬於路徑遍歷(Path Traversal),駭客可透過特製的RAR檔將惡意程式藏於備用資料流(Alternate Data Streams, ADS),一旦使用者解壓即可繞過路徑限制,將惡意程式寫入Windows關鍵位置(如開機啟動資料夾),達成長期潛伏與持久性執行。 攻擊手法常以社交工程為輔:駭客把惡意壓縮檔偽裝成「履歷、自傳或職缺說明」等求職郵件,誘使收件人下載並解壓。被植入的惡意程式包括研究報告點出的SnipBot、RustyClaw與Mythic agent等,曾被用於鎖定政府機關、外交單位與人權組織等高價值目標;部分資安業者亦指出駭客組織RomCom等已實際利用此漏洞發動攻擊。 雖然WinRAR已在2025年7月30日釋出7.13版修補此漏洞,但因WinRAR缺乏自動更新機制,許多使用者仍停留在易受攻擊的舊版,成為攻擊目標。Google與國家資通安全研究機構均建議:所有WinRAR用戶應立即手動檢查並更新至7.13或更新版本;同時採取基本防護措施——不要開啟來路不明的RAR附件、不點擊可疑郵件連結、使用郵件防護與端點防護軟體掃描下載檔案、並定期檢查系統啟動項與異常網路行為。 資安專家強調,即便修補已發布,攻擊者仍會持續掃描並鎖定未更新系統;因此確保軟體最新、提高警覺並強化郵件與端點防護,是阻止此類攻擊最直接且關鍵的防線。

資料來源

最新 綜合 熱搜話題

三階段停火成新外交藍圖 美伊「一頁協議」與拜登加薩方案並行推動
公視董事長遭驅離與改選僵局:媒體獨立再受挑戰
強弓飛彈:國產中層反戰術彈道攔截系統的量產與特別預算之爭
檢察總長人事案遭立院否決 徐錫祥:尊重決定、代理人選可望出任
愛爾麗醫美針孔偷拍風暴擴大:總裁等人遭聲押禁見、全台分店被稽查與退費潮湧現
AI變造影片成操弄工具:從台南車禍到廟方募款與選舉介入的警訊
「美國CIA走狗」成國民黨內鬥新籤碼:軍購之爭外溢為親美/親中大戰
賴清德訪史瓦帝尼:面對打壓堅守邦誼,台史關係如家人
安鼠之亂:台北鼠患擴散、民怨與市府處置的爭議
九九山莊施工意外與多重風險交錯:山屋重建、黑熊出沒與氣候地震下的登山警示
東南亞榴槤:從暴紅到價崩,榴槤外交與在地生態的兩難
密爾瓦基火球新星米蕭羅斯基:速度、紀錄與季後賽關鍵局
范姜彥豐勝訴百萬判決出爐 勝利後仍面對健康、家務與未了官司
季麟連中常會嗆開除韓國瑜 國民黨內部路線與忠誠爭議擴大
作家顏擇雅:台灣不自救誰能救——從軍購爭議到文學公民的時代角色
泰國前總理塔克辛獲准假釋 估5月11日出獄 監外觀護與政局影響成關注焦點
法院認證「馮語婷」為假帳號 嘉義地院揭幕後操盤、引發律師與網路輿論爭議
湯姆斯盃/台灣男團驚天大逆轉丹麥 分組第1挺進8強
台積電:擴產、封裝與AI潮下的護國神山新坐標
東北季風攜鋒面南下 中北部雨勢明顯、北台低溫降至20度左右
2026 5  關鍵字
三階段停火公共電視董事長強弓飛彈徐錫祥愛爾麗AI變造影片美國CIA走狗史瓦帝尼安鼠之亂九九山莊東南亞榴槤米蕭羅斯基范姜彥豐
An unhandled error has occurred. Reload 🗙