Разкрита е нова скрита кампания, при която групата от заплахи UAC-0099 компрометира легитимен плъгин за Notepad++, за да инсталира незабелязано зловреден код на машините на жертвите. Това бележи значителна еволюция в тактиките на групата от средата на лятото на 2026 г.
Разкрита от CERT-UA (Екипа за реагиране при извънредни ситуации в компютърната сигурност на Украйна), инфекцията започва с фишинг имейл, съдържащ изображение. То води чрез услуга за съкращаване на URL адреси към платформа за споделяне на файлове, хостваща ZIP архив с име като „Attachments to розпорядження.zip“.
Вътре се намира VBS скрипт с двойно разширение, маскиран като PDF, често допълнен с празни пространства преди истинското разширение „.vbs“, за да подведе невнимателните потребители.
След като бъде стартиран, скриптът изтегля документ-примамка и пакет „Evernote.zip“, съдържащ пълно копие на Notepad++ 8.8.3 и модифицирана папка с плъгини.
Реалната опасност се крие в директорията „/plugins/NppExport/“, където компрометирана библиотека с име „NppExport.dll“ заменя оригиналния плъгин. VBS скриптът създава произволна директория под %PUBLIC%, разархивира пакета и стартира notepad++.exe. При стартирането на текстовия редактор автоматично се зарежда модифицираната DLL библиотека, което осигурява на атакуващите скрито изпълнение на код, без да се задействат обичайните предупреждения за сигурност.
Тази злоупотреба с механизма за зареждане на плъгини в Notepad++ напомня на по-рано разкрития проблем с DLL-hijacking (CVE-2025-56383), засягащ версия 8.8.3, въпреки че екипът на Notepad++ оспорва този CVE статус, определяйки го като стандартна архитектура на плъгините, а не като уязвимост.
Зловредният файл „NppExport.dll“ се проследява под името LUNCHPOKE. Този инструмент създава скрита папка „Libraries“, извлича защитен с парола архив „updater.rar“, съдържащ файловете „RemoteLibUpdater.exe“ и „InitTest.dll“, и копира системния файл на Windows „schtasks.exe“, за да маскира механизма за осигуряване на постоянство.
Инструментът регистрира планирана задача под произволно име, която рестартира „RemoteLibUpdater.exe“ на всеки три минути с аргументи „setup nodisplay“.
Файлът „RemoteLibUpdater.exe“ е класифициран като BURNYBEAR, чиято задача е да зареди „InitTest.dll“. Интересно е, че ако BURNYBEAR се изпълни без очакваните аргументи, той преминава към подпрограма за изчерпване на ресурсите, която умишлено претоварва оперативната памет (RAM) и процесора (CPU) — вероятно механизъм за предотвратяване на анализ или примамка.
Библиотеката „InitTest.dll“ се оказва обновена версия на лоудъра MATCHBOIL.V2, наблюдаван в по-ранни кампании на UAC-0099 заедно със зловреден софтуер като MATCHWOK и DRAGSTARE.
Новата версия запазва основните си функции — осигуряване на постоянство чрез планирани задачи, обновяване на конфигурацията (включително адреси на сървъри за управление и контрол) и изтегляне на допълнителен злонамерен код. Тя вече използва и WinRAR за разархивиране на изтеглените компоненти, като изтегля приложението от Dropbox, ако то липсва на целевата система.
CERT-UA призовава администраторите своевременно да инсталират корекции за сигурност на популярния софтуер, тъй като групите от заплахи редовно експлоатират остарели инсталации за първоначално компрометиране. Към 21 юли 2026 г. сигурните версии включват WinRAR 7.23, 7-Zip 26.02 и Notepad++ 8.9.7, като се препоръчва незабавна проверка на всички корпоративни системи.
Организациите трябва да се отнасят с повишено подозрение към непоискани ZIP прикачени файлове, отнасящи се до правителствена или общинска кореспонденция, да следят за неоторизирани DLL файлове в директориите с плъгини на приложенията и да маркират планирани задачи с произволни или необичайни имена като потенциални индикатори за компрометиране.