Echipa de intervenție în caz de urgențe informatice din Ucraina (CERT-UA) avertizează cu privire la o nouă campanie care folosește un program malițios deghizat în plugin pentru Notepad++, pentru a compromite sistemele Windows, transmite BleepingComputer.
Agenția atribuie această activitate grupului de infractori cibernetici UAC-0099, o grupare aliniată Rusiei, observată anterior în timp ce exploata vulnerabilități de securitate din WinRAR pentru a distribui varianta de malware LONEPAGE. Alte atacuri lansate de acest adversar au folosit e-mailuri de phishing pentru a distribui MATCHBOIL, MATCHWOK și DRAGSTARE. Activ din jumătatea anului 2022, grupul vizează în principal organizații din Ucraina și furnizează acces inițial pentru atacurile grupării APT44, cunoscută și ca Sandworm.
Atacatorii nu exploatează nicio vulnerabilitate a aplicației și nici nu au compromis lanțul de aprovizionare al software-ului.
CERT-UA a observat că UAC-0099 distribuie o arhivă ZIP care conține un script VBS deghizat în document PDF. La deschidere, fișierul descarcă o altă arhivă, Evernote.zip.
A doua arhivă conține o copie a editorului Notepad++ versiunea 8.8.3, un plugin malițios (NppExport.dll), o arhivă protejată cu parolă (updater.rar) și un executabil legitim WinRAR.
Scriptul VBS instalează pachetul într-un director generat aleatoriu, lansează Notepad++ și încărcă fișierul malițios NppExport.dll prin mecanismul standard de pluginuri al aplicației.
CERT-UA arată că fișierul DLL, numit LunchPoke, creează o sarcină programată în Windows și extrage conținutul fișierului RAR, care include fișierele RemoteLibUpdater.exe și InitTest.dll.
Executabilul din fișierul RAR este BurnyBear, un încărcător pentru fișierul DLL ce activează malware-ul MatchBoil V2.
BurnyBear include și un mecanism de rezervă pentru situațiile în care lansarea eșuează, declanșând un atac de epuizare a resurselor care vizează memoria RAM și procesorul gazdei.
Componenta din urmă creează o nouă sarcină programată, își actualizează configurația și adresa de comandă și control, apoi folosește WinRAR pentru a extrage programele descărcate.
CERT-UA nu specifică malware-ul final livrat în atacurile observate, scopul campaniei sau organizațiile vizate.
Cercetătorii menționează CVE-2025-56383, o vulnerabilitate de deturnare a fișierelor DLL în Notepad++ v8.8.3, versiunea folosită în atacuri. Echipa Notepad++ contestă însă problema și susține că încărcarea pluginurilor este o funcționalitate standard.
CERT-UA recomandă administratorilor de sistem să actualizeze Notepad++ la versiunea 8.9.7, 7-Zip la versiunea 26.02 și WinRAR la versiunea 7.23, pentru a preveni exploatarea vulnerabilităților cunoscute.