Украинският екип CERT разкри атаки, при които се разпространява архив, съдържащ легитимното приложение Notepad++ и злонамерен инструмент, наречен LunchPoke, маскиран като плъгин за постигане на устойчиво присъствие в системата.
Кампанията се приписва на група от заплахи, проследявана като UAC-0099, която е насочена предимно към организации в Украйна и преди е била свързвана с осигуряване на първоначален достъп за атаки, извършвани от APT44 (известна още като Sandworm).
Атакуващите не експлоатират уязвимост или компрометиране на веригата за доставки, засягащи популярния софтуер.
CERT-UA отбеляза, че наскоро UAC-0099 е променила начина си на действие и сега доставя ZIP архив с VBS скрипт, маскиран като PDF документ. При стартиране PDF файлът извлича друг компресиран файл с име Evernote.zip.
Вторият архив съдържа пълно копие на легитимния редактор Notepad++ версия 8.8.3, злонамерен плъгин (NppExport.dll), защитен с парола архив (updater.rar) и легитимния изпълним файл на WinRAR.
VBS скриптът инсталира пакета в директория с произволно име, стартира Notepad++ и след това зарежда злонамерения NppExport.dll чрез стандартния механизъм за зареждане на плъгини на приложението.
CERT-UA обяснява, че тази DLL библиотека всъщност е LunchPoke – инструмент, който създава планирана задача в Windows и извлича съдържанието на RAR файла, включително RemoteLibUpdater.exe и InitTest.dll.
Изпълнимият файл в RAR архива е BurnyBear – програма за зареждане (loader) на DLL файла, който представлява програмата за зареждане на зловреден код MatchBoil V2.
BurnyBear разполага и с резервен механизъм в случай, че стартирането на RemoteLibUpdater.exe се провали, което задейства атака за изчерпване на ресурси, насочена срещу оперативната памет (RAM) и процесора на хоста.
Последният създава друга планирана задача, обновява своята конфигурация и адреса на командния си сървър (C2), а след това използва WinRAR за извличане на изтеглените програми.
CERT-UA не споменава крайните зловредни кодове, доставени при наблюдаваните атаки, целта на кампанията или кои са целевите организации.
Изследователите споменават CVE-2025-56383 – слабост за подмяна на DLL (DLL hijacking) в Notepad++ v8.8.3 (точната версия, използвана в тези атаки), но отбелязват, че екипът на Notepad++ оспорва този проблем с аргумента, че зареждането на плъгини е стандартна функционалност.
CERT-UA съветва системните администратори да обновят Notepad++ до версия 8.9.7, 7-Zip до версия 26.02 и WinRAR до версия 7.23, за да попречат на киберпрестъпниците да експлоатират известни слабости в съществуващи продукти и да провеждат скрити атаки.