Логотип

Хакеры используют плагины для Notepad++ для скрытой установки вредоносного ПО.

Хакеры используют плагины для Notepad++ для скрытой установки вредоносного ПО.

Украинский CERT (Центр реагирования на киберугрозы) выявил атаки, распространяющие архив, содержащий легитимное приложение Notepad++ и вредоносную утилиту LunchPoke, замаскированную под плагин для обеспечения постоянного присутствия в системе.

Данная кампания относится к кластеру угроз, отслеживаемому как UAC-0099, который в основном нацелен на организации в Украине и ранее был связан с предоставлением первоначального доступа для атак, осуществляемых APT44 , также известной как Sandworm.

Злоумышленники не используют никаких уязвимостей или компрометации цепочки поставок, затрагивающих популярное программное обеспечение.

цепочка атак Notepad++

CERT-UA обнаружил, что UAC-0099 недавно изменил свой метод работы и теперь распространяет ZIP-архив с VBS-скриптом, замаскированным под PDF-документ. При запуске PDF-файл загружает другой сжатый файл с именем Evernote.zip.

Второй архив содержит полную копию легитимного редактора Notepad++ версии 8.8.3, вредоносный плагин (NppExport.dll), защищенный паролем архив (updater.rar) и легитимный исполняемый файл WinRAR.

Обзор атаки UAC-0099.
Источник: CERT-UA

VBS-скрипт устанавливает пакет в директорию со случайным именем, запускает Notepad++ и затем загружает вредоносный файл NppExport.dll через обычный механизм загрузки плагинов приложения.

CERT-UA поясняет, что эта DLL-библиотека — LunchPoke, инструмент, который создает запланированное задание в Windows и извлекает содержимое RAR-архива, включая RemoteLibUpdater.exe и InitTest.dll .

В RAR-архиве находится исполняемый файл BurnyBear, загрузчик для DLL-файла, который является загрузчиком вредоносного ПО MatchBoil V2.

Код MatchBoid v2.
Источник: CERT-UA

BurnyBear также имеет механизм резервного копирования на случай сбоя запуска RemoteLibUpdater.exe , который запускает атаку, направленную на истощение ресурсов, задействуя оперативную память и процессор хоста.

Последний создает еще одну запланированную задачу, обновляет ее конфигурацию и адрес управления и контроля (C2), а затем использует WinRAR для извлечения загруженных программ.

Читать  Извлечение страниц из PDF в Linux

CERT-UA не упоминает конечные полезные нагрузки, доставленные в ходе наблюдаемых атак, цель кампании или целевые организации.

Исследователи упоминают CVE-2025-56383 , уязвимость, позволяющая перехватывать DLL-файлы в Notepad++ версии 8.8.3, именно той версии, которая использовалась в этих атаках, но отмечают, что команда Notepad++ оспаривает эту проблему, утверждая, что загрузка плагинов является стандартной функцией.

CERT-UA рекомендует системным администраторам обновить Notepad++ до версии 8.9.7, 7-Zip до версии 26.02 и WinRAR до версии 7.23, чтобы предотвратить использование хакерами известных уязвимостей в существующих продуктах и ​​возможность скрытых атак.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)

Важно: Данная статья носит информационный характер. Автор не несёт ответственности за возможные сбои или ошибки, возникшие при использовании описанного программного обеспечения.

Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

девятнадцать − семнадцать =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала