Новая технология Zombie ZIP даёт возможность вредоносному ПО обходить средства защиты

3 мин
Новая технология Zombie ZIP даёт возможность вредоносному ПО обходить средства защиты

Новая техника, получившая название «Зомби-ZIP», помогает скрывать вредоносные программы в сжатых файлах. Они создаются специально для того, чтобы избежать обнаружения системами безопасности, такими как антивирусы и продукты обнаружения и реагирования на угрозы на конечных устройствах (EDR).

Попытки извлечения файлов с помощью стандартных утилит, таких как WinRAR или 7-Zip, приводят к ошибкам или повреждению данных. Технология работает благодаря манипулирования заголовками ZIP-архивов, чтобы обмануть механизмы анализа и заставить их рассматривать сжатые данные как несжатые.

Вместо того чтобы помечать архив как потенциально опасный, инструменты безопасности доверяют заголовку и сканируют файл, как если бы это была копия оригинала в ZIP-контейнере.

Технология «Зомби-ZIP» была разработана исследователем безопасности из Bombadil Systems Крисом Азизом, который обнаружил, что она работает против 50 из 51 антивирусных движков на VirusTotal.

«Антивирусные движки доверяют полю “Способ ZIP”. Когда Method=0 (STORED), они сканируют данные как необработанные несжатые байты. Но данные фактически сжаты с помощью алгоритма DEFLATE — поэтому сканер видит сжатый шум и не находит сигнатур», — объясняет исследователь. 

Злоумышленник может создать загрузчик, который игнорирует заголовок и обрабатывает архив как есть: информация, сжатые с использованием стандартного алгоритма Deflate, который применяется в современных ZIP-файлах.

Исследователь опубликовал прототип (PoC) на GitHub, поделившись примерами архивов и дополнительными подробностями о работе метода.

Чтобы популярные инструменты извлечения (например, 7-Zip, unzip, WinRAR) выдавали ошибку, исследователь говорит, что значение CRC, гарантирующее целостность данных, должно быть установлено равным контрольной сумме несжатого полезного груза.

«Тем не менее специально разработанный загрузчик, который игнорирует заявленный метод и декомпрессирует как DEFLATE, идеально восстанавливает ценный груз», — говорит Азиз.

Координационный центр CERT (CERT/CC) опубликовал бюллетень, предупреждающий о «Зомби-ZIP» и о рисках, связанных с некорректно сформированными архивными файлами. Хотя некорректный заголовок может ввести в заблуждение специалистов по безопасности, агентство заявляет, что некоторые инструменты для распаковки всё ещё способны корректно распаковывать ZIP-архивы.

Уязвимости присвоен идентификатор CVE-2026-0866, и, согласно заявлению представителей агентства, она аналогична CVE-2004-0935, обнаруженной более двух десятилетий назад и затрагивающей раннюю версию антивирусного продукта ESET.

CERT/CC предлагает поставщикам инструментов безопасности проверять поля метода сжатия на соответствие практическим данным, добавить механизмы для обнаружения несоответствий в структуре архива и внедрить более агрессивные режимы проверки архивов.

Пользователям следует с осторожностью обращаться с архивными файлами, особенно от неизвестных отправителей, и немедленно удалять их, если попытки распаковки заканчиваются ошибкой «неподдерживаемый метод».

Ранее сообщалось, что вредоносная программа Gootloader, обычно используемая для первоначального доступа в системы, теперь применяет некорректно сформированный ZIP-архив для обхода обнаружения вредоноса путём объединения до 1000 архивов. Вредоносная программа, представляющая собой заархивированный файл JScript, приводит к сбоям инструментов при попытке его анализа. В соответствии с заявлению исследователей, вредоносный файл успешно распаковывается с помощью стандартной утилиты Windows, но инструменты, использующие 7-Zip и WinRAR, терпят неудачу.

Читают сейчас

Reddit вслед за Old Reddit стартовал показывать всплывающие окна с просьбой авторизоваться

1 час назад

Reddit вслед за Old Reddit стартовал показывать всплывающие окна с просьбой авторизоваться

Пользователи, которые пытаются посмотреть контент на Reddit по адресу www.reddit.com без авторизации, сообщают о появлении всплывающих окон с просьбой войти в аккаунт. Окно предлагает «присоединиться

2 часа назад

«Базальт СПО» представила технические образы ОС «Альт Рабочая станция» и «Альт Хост» для архитектуры LoongArch

«Базальт СПО» продолжает развивать поддержку альтернативных аппаратных архитектур. Компания выпустила предварительные технические образы операционных систем «Альт Рабочая станция» и «Альт Хост» для ар

Организация «Газинформсервис» первой локализовала MITRE ATT&CK v18 для русскоязычной аудитории

2 часа назад

Организация «Газинформсервис» первой локализовала MITRE ATT&CK v18 для русскоязычной аудитории

Компания «Газинформсервис» перевела и адаптировала матрицу MITRE ATT&CK версии 18 для моделирования угроз и практических сценариев защиты с помощью собственных продуктов и решений. Ознакомиться далее

2 часа назад

Публичный микро для техно‑практиков: приглашаем докладчиков на Импульс Т1 2026 в ноябре

Мы стартовали принимать заявки на участие в деловой программе ежегодной технологической конференции Импульс Т1. В этом году мероприятие пройдёт в пятый раз 19 ноября. Подать заявку на выступление в де

Исследование: ИИ по‑прежнему не способен справиться со сложными задачами в большинстве профессий

2 часа назад

Исследование: ИИ по‑прежнему не способен справиться со сложными задачами в большинстве профессий

Передовые инструменты ИИ всех типов и моделей по‑прежнему не могут выполнять подавляющее большинство рабочих задач на приемлемом уровне. К такому выводу пришли исследователи Калифорнийского университе