Zombie zip: malware ascunde în arhive, antivirusii sunt orbi!
Un nou tip de atac cibernetic, denumit „Zombie ZIP”, a apărut, reușind să eludeze detectarea de către majoritatea programelor antivirus. Această tehnică ingenioasă maschează malware în fișiere ZIP, făcându-le să pară complet inofensive, creând un adevărat coșmar pentru specialiștii în securitate.
Exploatarea vulnerabilității în modul de citire al fișierelor
Descoperirea a fost făcută de Chris Aziz, cercetător de securitate la Bombadil Systems, care a testat metoda asupra a 51 de soluții antivirus populare. Rezultatele au fost șocante: doar unul a reușit să identifice anomalia. Atacatorii exploatează modul în care computerele citesc informațiile dintr-un fișier comprimat, determinând antivirusul să creadă că datele sunt „crude”, adică necomprimate, chiar dacă, în realitate, sunt comprimate cu metoda standard. Această înșelătorie face ca antivirusul să analizeze fișierul ca pe o secvență de text sau cod lipsit de sens, rezultând un verdict „curat”.
Secretul constă în „cargatorul” specific folosit de malware, care extrage codul malițios chiar și atunci când programul de arhivare (WinRAR, 7-Zip) generează o eroare. În loc să alerteze utilizatorul asupra unui potențial pericol, antivirusul oferă „undă verde” pentru deschiderea fișierului, inducând în eroare.

O eroare veche de peste 20 de ani reapare
Ceea ce face această situație și mai îngrijorătoare este faptul că nu este vorba despre o vulnerabilitate nouă. Această tehnică de „înșelare” a antivirusurilor a fost identificată acum mai bine de două decenii, dar pare că istoria se repetă. Motoarele antivirus continuă să fie păcălite de trucuri aparent simple, bazate pe o gestionare defectuoasă a structurii fișierelor. CERT/CC a emis deja un cod de avertizare (CVE-2026-0866), subliniind necesitatea unei schimbări de paradigmă în modul în care sunt evaluate fișierele.
Soluția propusă de CERT nu este să mai acordăm încredere oarbă etichetelor din fișiere, ci să verificăm conținutul real al acestora. Cercetătorul Aziz a publicat deja un „proof of concept” pe GitHub, oferind posibilitatea oricui să experimenteze cu această tehnică și să verifice dacă propriul antivirus este vulnerabil.
Această descoperire servește drept un reminder brutal: securitatea cibernetică nu este un proces static, ci o cursă continuă între atacatori și apărători. Rămâne de văzut dacă producătorii de software antivirus vor reuși să reactiveze la timp, înainte ca „Zombie ZIP” să devină o amenințare majoră.