Skip to content
Атака Zombie-ZIP способна обойти большинство антивирусов
06 июля 09:16 18 Просмотров Новости

Атака Zombie-ZIP способна обойти большинство антивирусов

Новая техника скрытия вредоносного кода

Исследователи обнаружили уязвимость, получившую название Zombie ZIP, которая позволяет прятать вредоносную нагрузку в специально подготовленных ZIP-архивах так, чтобы большинство защитных решений её просто не распознают. Такие архивы создаются специально для обхода обнаружения антивирусами и продуктами обнаружения и реагирования на угрозы на конечных устройствах (EDR).

Механизм действия атаки

Суть трюка заключается в манипуляции служебными полями в заголовке ZIP-архива. Защитные продукты верят, что внутри лежат обычные несжатые данные и сканируют файл именно так. Однако на деле полезная нагрузка остаётся сжатой через DEFLATE, поэтому антивирус видит не подозрительный файл, а фактически «шум» из сжатых байтов. Из-за этого сигнатуры просто не срабатывают.

По словам исследователя Криса Азиза из Bombadil Systems, антивирусные движки доверяют полю "Метод ZIP". Когда Method=0 (STORED), они сканируют данные как необработанные несжатые байты. Но данные фактически сжаты с помощью алгоритма DEFLATE — поэтому сканер видит сжатый шум и не находит сигнатур.

ZIP-архив с манипулируемым заголовком

Технические детали реализации

Для создания такого файла программа-упаковщик сначала добавляет чистый заголовок, а уже затем, в конец файла, добавляет вредоносный код. Стандартные сканеры видят только чистый заголовок и считают файл безопасным. Чтобы программа смогла выполнить вредоносный код, ей потребуется специальный инструмент, который сможет игнорировать заголовок и прочитать файл полностью.

Злоумышленник может создать загрузчик, который игнорирует заголовок и обрабатывает архив как есть: данные, сжатые с использованием стандартного алгоритма Deflate, который применяется в современных ZIP-файлах. Специально разработанный загрузчик, который игнорирует заявленный метод и декомпрессирует как DEFLATE, идеально восстанавливает полезный груз.

Эффективность против антивирусов

Тесты показывают, что около 95–98% антивирусных решений на VirusTotal не распознают угрозу, включая продукты от Microsoft Defender, Kaspersky и Bitdefender. По данным автора метода, подход сработал против 50 из 51 антивирусного движка на VirusTotal.

Эта уязвимость позволяет злоумышленникам скрывать малварь в архивах, которые проходят проверку на первом уровне защиты. Если попытаться открыть такой архив через 7-Zip, WinRAR или unzip, можно получить ошибку, сообщение о неподдерживаемом методе или битые данные. Это достигается, в часье, за счёт специально выставленного значения CRC, которое не совпадает с тем, что ожидают стандартные распаковщики.

Стандартные утилиты 7-Zip и WinRAR при попытке распаковки

Исторический контекст и реакция

Координационный центр CERT (CERT/CC) опублииковал бюллетень, предупреждающий о Zombie-ZIP и о рисках, связанных с некорректно сформированными архивными файлами. Агентство отмечает, что история отчасти напоминает старую уязвимость CVE-2004-0935: ещё больше двадцати лет назад уже выяснялось, что антивирусы могут слишком доверять поломанным ZIP-заголовкам.

Крис Азиз уже выложил демонстрационный эксплойт на GitHub вместе с примерами архивов и описанием механики. CERT/CC присвоил этой проблеме идентификатор CVE-2026-0866. Исследователь опубликовал прототип (PoC), поделившись примерами архивов и дополнительными подробностями о работе метода.

Риски и перспективы

Эта уязвимость меняет представление о том, как работают антивирусы. Если программы не могут проверять каждый бит файла, то в будущем нас ждет непредсказуемое количество угроз. Но некоторые инструменты для распаковки всё ещё способны корректно распаковывать ZIP-архивы, что усложняет задачу защиты.

Для защиты от таких угроз против этого разрабатывают новые методы сканирования, которые не полагаются на заголовок. Это сложная задача, но очень нужная, чтобы наше ПО было защищено от подобных угроз. Настоятельно рекомендуется рассмотреть следующие аспекты при разработке защитных решений.

Демонстрационный эксплойт на GitHub

Поделиться

Похожие публикации