Zombi ZIP saldırısını anlamak: Şifreli bozulmuş başlıklarla antivirüsleri atlatmanın tehlikelerini ve güvenli, yasa dışı yöntemlere karşı uyarıları öğrenin.

Siber güvenlik dünyasında öne çıkan bir yeni saldırı tekniği, zararlı yazılımları bozulmuş gibi görünen ZIP arşivlerinin içine saklayıp antiviral korumaları atlatmayı amaçlıyor. Zombie ZIP adıyla bilinen bu yöntem, mevcut antivirüslerin çoğunu geçebilir bir kendini saklama mekanizması sunuyor. Saldırı, ZIP dosyasının başlık verisini kasıtlı olarak bozarak çalışır ve popüler arşiv araçlarının dosyanın hangi sıkıştırma yöntemiyle paketlendiğini anlamasını zorlaştırır.
Bu durumda 7‑Zip ve WinRAR gibi araçlar dosyanın sıkıştırma yöntemini tespit edemeyebilir. Aynı şekilde antivirüs yazılımları da bu bozuk veriyi genellikle zararsız “bozuk veri” veya “sıkıştırılmış gürültü” olarak yorumlayabilir. Ancak gerçekte ZIP arşivinin içinde Deflate algoritmasıyla sıkıştırılmış zararlı bir yük bulunur. Deflate yöntemi, 1990 yılında Phil Katz tarafından geliştirilen ve uzun süredir ZIP formatında kullanılan bir sıkıştırma tekniğidir.
BÜYÜK GÜVENLİK AÇIĞI: Zombie ZIP saldırısında zararlı yazılım doğrudan çalıştırılmıyor; içindeki zararlı yükü açığa çıkarmak için başlıktaki hatalı bilgileri göz ardı eden özel bir çıkarma aracı gerekir. Bu nedenle saldırganlar hedef sisteme dosyayı ulaştırdıktan sonra ikinci bir araçla gerçek zararlı yazılımı açığa çıkarabilirler. Şu anda bu teknik CVE‑2026‑0866 koduyla izleniyor. Araştırmacıların testlerinde Zombie ZIP’in antivirüs programlarının yaklaşık %98’ini atlatabildiği öne sürülüyor. Bitdefender, Kaspersky ve Microsoft Defender gibi çözümler de bozuk arşivleri tehdit olarak işaretlemekte zorlanabiliyor.
Diğer yandan bazı güvenlik uzmanları bu durumun tam anlamıyla bir güvenlik açığı olarak nitelendirilmemesi gerektiğini savunuyor. Standart arşiv araçları başlıkla ilgili meta verileri güvenilir bulduğunda bile içeriğin bozuk ya da şifrelenmiş olabileceğini göz ardı edebiliyor. Bu nedenle güvenlik topluluğu, sıkıştırılmış dosyaları incelerken başlıktaki bilgilerle sınırlı kalmamak gerektiğini vurguluyor. Ayrıca bazı gelişmiş çıkarma araçlarının hatalı başlığa rağmen içeriği tespit ederek dosyayı açabildiği belirtiliyor, bu da savunma yazılımlarının esnek ve çok katmanlı analizlere ihtiyaç duyduğunu gösteriyor.