Хакеры используют плагины для Notepad++ для скрытой установки вредоносного ПО.
Украинский CERT (Центр реагирования на киберугрозы) выявил атаки, распространяющие архив, содержащий легитимное приложение Notepad++ и вредоносную утилиту LunchPoke, замаскированную под плагин для обеспечения постоянного присутствия в системе.
Данная кампания относится к кластеру угроз, отслеживаемому как UAC-0099, который в основном нацелен на организации в Украине и ранее был связан с предоставлением первоначального доступа для атак, осуществляемых APT44 , также известной как Sandworm.
Злоумышленники не используют никаких уязвимостей или компрометации цепочки поставок, затрагивающих популярное программное обеспечение.
цепочка атак Notepad++
CERT-UA обнаружил, что UAC-0099 недавно изменил свой метод работы и теперь распространяет ZIP-архив с VBS-скриптом, замаскированным под PDF-документ. При запуске PDF-файл загружает другой сжатый файл с именем Evernote.zip.
Второй архив содержит полную копию легитимного редактора Notepad++ версии 8.8.3, вредоносный плагин (NppExport.dll), защищенный паролем архив (updater.rar) и легитимный исполняемый файл WinRAR.
VBS-скрипт устанавливает пакет в директорию со случайным именем, запускает Notepad++ и затем загружает вредоносный файл NppExport.dll через обычный механизм загрузки плагинов приложения.
CERT-UA поясняет, что эта DLL-библиотека — LunchPoke, инструмент, который создает запланированное задание в Windows и извлекает содержимое RAR-архива, включая RemoteLibUpdater.exe и InitTest.dll .
В RAR-архиве находится исполняемый файл BurnyBear, загрузчик для DLL-файла, который является загрузчиком вредоносного ПО MatchBoil V2.
BurnyBear также имеет механизм резервного копирования на случай сбоя запуска RemoteLibUpdater.exe , который запускает атаку, направленную на истощение ресурсов, задействуя оперативную память и процессор хоста.
Последний создает еще одну запланированную задачу, обновляет ее конфигурацию и адрес управления и контроля (C2), а затем использует WinRAR для извлечения загруженных программ.
CERT-UA не упоминает конечные полезные нагрузки, доставленные в ходе наблюдаемых атак, цель кампании или целевые организации.
Исследователи упоминают CVE-2025-56383 , уязвимость, позволяющая перехватывать DLL-файлы в Notepad++ версии 8.8.3, именно той версии, которая использовалась в этих атаках, но отмечают, что команда Notepad++ оспаривает эту проблему, утверждая, что загрузка плагинов является стандартной функцией.
CERT-UA рекомендует системным администраторам обновить Notepad++ до версии 8.9.7, 7-Zip до версии 26.02 и WinRAR до версии 7.23, чтобы предотвратить использование хакерами известных уязвимостей в существующих продуктах и возможность скрытых атак.
Редактор: AndreyEx
Важно: Данная статья носит информационный характер. Автор не несёт ответственности за возможные сбои или ошибки, возникшие при использовании описанного программного обеспечения.

