
Prueba de concepto y análisis técnico de CVE-2025-0411, una vulnerabilidad de evasión de Mark-of-the-Web en 7-Zip explotada en campañas de SmokeLoader, con técnicas adversariales y medidas defensivas.
CVE-2025-0411 es una falla en 7-Zip que omite la Marca-de-la-Web (MoTW) de Windows, permitiendo que archivos maliciosos de archivos comprimidos manipulados se ejecuten sin advertencias. Explotada en campañas de SmokeLoader, supone riesgos debido a la falta de actualizaciones automáticas de 7-Zip.
MoTW marca los archivos descargados de Internet como no seguros mediante una Secuencia de Datos Alternativa (ADS), activando advertencias o la Vista Protegida. Solo es efectiva si se conserva durante el manejo de archivos.
7-Zip no propaga la ADS Zone.Identifier de MoTW a los archivos extraídos de archivos comprimidos anidados, permitiendo la ejecución silenciosa de contenido malicioso.
CVE-2025-0411 muestra el peligro de las omisiones de MoTW. Con un parche disponible pero sin actualizaciones automáticas, las actualizaciones proactivas y la concienciación son clave para reducir el riesgo.