Una vulnerabilità in 7-Zip ha permesso la diffusione silenziosa di malware. Ecco come i file compressi sono diventati un’arma cyber.

I programmi di compressione file sono tra gli strumenti informatici più utilizzati al mondo. Servono a creare archivi contenenti dati di ogni tipo, facilitandone la gestione, la condivisione e la riduzione dello spazio occupato.

Tuttavia, questi software possono diventare veicolo per la diffusione di malware, specialmente se affetti da vulnerabilità. È il caso di CVE-2025-0411, una zero-day ad alta gravità scoperta all’interno di 7-Zip, uno degli archiviatori più diffusi. Questa falla consente di distribuire file malevoli tramite archivi compressi annidati, eludendo i controlli di sicurezza di Windows.

  1. Cos’è Mark-of-the-Web e in che modo è è stato violato
  2. Dinamica della campagna di spear phishing
  3. Quali sono state le organizzazioni coinvolte
  4. Prevenzione e difesa
7zip-distribuzione-malware-cve-2025-0411-image

La vulnerabilità è stata individuata da TrendMicro il 25 settembre 2024 e segnalata all’autore del software, Igor Pavlov, il 1° ottobre. La patch correttiva è stata inclusa nella versione 24.09 di 7-Zip, rilasciata il 30 novembre 2024. Prima che venisse corretta, però, la falla è stata sfruttata in una campagna di spear phishing su larga scala, mirata contro aziende ed enti governativi ucraini. Gli attaccanti hanno diffuso il malware SmokeLoader, attivo dal 2011 e utilizzato principalmente come loader per altri codici malevoli.

In questo articolo analizzeremo nel dettaglio la vulnerabilità CVE-2025-0411, il suo impiego nella campagna di attacco e gli impatti rilevati.

Cos’è Mark-of-the-Web e in che modo può essere violato

Mark-of-the-Web (MotW) è un meccanismo di sicurezza integrato nei sistemi Windows, progettato per limitare l’esecuzione di file provenienti da fonti non attendibili, come il web o allegati e-mail.

Più nello specifico, quando un file viene scaricato da Internet, Windows aggiunge un flusso di dati alternativo (Alternate Data Stream) denominato Zone.Identifier, contenente il campo ZoneId=3,  a indicare che il contenuto proviene da un’area non sicura. Questo flag attiva alcune protezioni di sistema che avvertono l’utente o bloccano automaticamente determinati comportamenti.

Tra le difese abilitate da MoTW troviamo:

  • Windows Defender Smart Screen, che analizza la reputazione dei file sulla base di firme digitali e comportamenti noti;
  • Protected View di Microsoft Office, che apre documenti in sola lettura per bloccare macro dannose o attacchi tramite Dynamic Data Exchange (DDE);

La vulnerabilità CVE-2025-0411 permette di aggirare queste difese, mediante una tecnica di doppia compressione con 7-Zip. Archiviando più volte un file malevolo, il sistema perde la tracciabilità della sua origine e il flag MoTW non viene più applicato correttamente. Il risultato è che il file viene eseguito senza avvisi o limitazioni, esponendo l’utente a codice potenzialmente dannoso.

Dinamica della campagna di spear phishing

Secondo quanto riportato da Trend Micro, i messaggi di phishing provenivano da indirizzi e-mail legittimi appartenenti ad enti governativi e aziende ucraine, compromessi in attacchi precedenti. L’utilizzo di account reali ha aumentato notevolmente la credibilità delle comunicazioni, inducendo le vittime ad aprire con fiducia i messaggi ricevuti.

I cybercriminali hanno inoltre impiegato una tecnica di attacco omografico, falsificando l’estensione dei file tramite caratteri visivamente simili. In particolare, è stata utilizzata la lettera cirillica еs, graficamente identica alla c latina, per far apparire l’estensione .doc come se fosse un classico file Word. In realtà si trattava di un archivio ZIP malevolo, mascherato da documento testuale.

Una volta aperto l’archivio, il file al suo interno veniva eseguito senza attivare le protezioni di Mark-of-the-Web, poiché la doppia compressione impediva al sistema di rilevarne l’origine. Il file in questione era un .URL che reindirizzava l’utente a un server Command and Control (C2), dal quale veniva scaricato un secondo archivio contenente il malware SmokeLoader, mascherato a sua volta da documento PDF.

L’esecuzione di questo file portava all’installazione automatica di SmokeLoader sul dispositivo, aprendo la strada a ulteriori infezioni e compromissioni.

Quali sono state le organizzazioni coinvolte

Le indagini condotte da TrendMicro hanno rivelato che almeno nove organizzazioni ucraine, tra enti pubblici e infrastrutture critiche, sono rimaste coinvolte nella campagna di spear phishing. Tra queste figurano:

  • Il Ministero della Giustizia (State Executive Service of Ukraine);
  • Il servizio di trasporti pubblici di Kiev;
  • VUSA, agenzia assicurativa;
  • SEA Company, azienda produttrice di componenti elettronici;
  • Zaporizhzhia Automobile Building Plant, casa automobilistica;
  • L’amministrazione distrettuale della regione di Verkhovyna;
  • La farmacia regionale di Dnipro;
  • L’azienda idrica municipale di Kiev;
  • Il consiglio comunale di Zalishchyky;

Secondo i ricercatori, l’attacco sembra far parte di un’operazione di cyberspionaggio legata al conflitto Russia-Ucraina, mirata a raccogliere informazioni sensibili e testare le difese delle infrastrutture digitali nazionali. È emerso inoltre che la maggior parte delle vittime era costituita da realtà di piccole dimensioni, spesso dotate di risorse limitate e con scarsa preparazione in ambito cybersecurity. Proprio per questo, risultano più vulnerabili e facilmente sfruttabili dai cybercriminali.

In molti casi, attaccare queste organizzazioni rappresenta una strategia indiretta: vengono usate come punto d’ingresso per colpire obiettivi più grandi, ampliando la portata dell’infezione all’interno di reti pubbliche e aziendali.

Prevenzione e difesa

Data la gravità della vulnerabilità CVE-2025-0411, è fortemente consigliato aggiornare 7-Zip alla versione 24.09 o successive, in cui è stata integrata la patch correttiva. Per ridurre il rischio di infezioni e attacchi phishing legati a file compressi, le organizzazioni dovrebbero adottare le seguenti azioni mirate:

  • Applicare soluzioni di mail-filtering e anti-spam avanzate, per bloccare email contenenti allegati sospetti o link malevoli;
  • Disattivare l’esecuzione automatica dei file provenienti da fonti esterne e abilitare notifiche di sicurezza che avvisino l’utente prima dell’apertura;
  • Utilizzare tecnologie di URL filtering, aggiornando costantemente le blacklist per impedire l’accesso a siti web pericolosi;
  • Adottare sistemi di domain filtering in grado di rilevare e bloccare attacchi omografici e domini visivamente ingannevoli;
  • Formare i dipendenti a identificare e segnalare i tentativi di phishing, tenendoli aggiornati sulle tecniche più recenti impiegate dai cybercriminali;
  • Sensibilizzare il personale sull’esistenza di vulnerabilità zero-day e n-day, spiegando in che modo comportamenti negligenti possano facilitare una compromissione.

Conclusioni

La campagna di spear phishing legata a CVE-2025-0411 dimostra, ancora una volta, quanto possa essere devastante una vulnerabilità software lasciata scoperta troppo a lungo. Quando una falla consente di aggirare i meccanismi di sicurezza più basilari, come Mark-of-the-Web, le conseguenze possono estendersi ben oltre il singolo dispositivo.

In un periodo storico in cui le minacce digitali diventano ogni giorno più evolute e mirate, le organizzazioni devono investire in aggiornamenti tempestivi, formazione continua e tecnologie in grado di intercettare le minacce prima che si trasformino in incidenti. Perché oggi, la compromissione di una sola postazione può rappresentare la porta d’ingresso verso l’intera rete aziendale. E quando la violazione colpisce anche infrastrutture pubbliche, il danno diventa un problema di sicurezza nazionale.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati