Екипът за реагиране при извънредни ситуации в компютрите на Украйна (CERT-UA) предупреди за нова кампания, която включва използването на злонамерена програма, маскирана като плъгин за Notepad++, с цел компрометиране на системи под управлението на Windows.

Дейността е приписана от агенцията на група от заплахи, която тя проследява като UAC-0099. Това е свързана с Русия група, за която и преди е забелязвано, че превръща в оръжие слабости в сигурността на софтуера WinRAR, за да доставя разновидност на зловреден код, наречена LONEPAGE. Други кибератаки, предприети от противника, са използвали фишинг имейли като метод за първоначален достъп за внедряване на MATCHBOIL, MATCHWOK и DRAGSTARE. Известно е, че групата е активна поне от средата на 2022 г.

Последната серия от атаки, наблюдавани по-рано това лято, започва с фишинг имейл, съдържащ прикачено изображение. При кликване върху него се отваря URL адрес, скрит чрез услуга за съкращаване на линкове, откъдето заявката се изпраща към услуга за споделяне на файлове като EasySend[.]co за изтегляне на ZIP архив.

ZIP файлът съдържа Visual Basic скрипт (VBScript), който се представя за PDF документ. Опитът за стартирането му кара примамващ PDF да бъде изтеглен и показан на жертвата като механизъм за отвличане на вниманието, докато в заден план тихомълком се изтегля втори архив с име „Evernote.zip“. Архивът включва множество компоненти:

  • Пълно копие на легитимния текстов редактор Notepad++ версия 8.8.3
  • Злонамерен DLL плъгин („NppExport.dll“)
  • Защитен с парола архив („updater.rar“)
  • Легитимен изпълним файл на WinRAR („winrar.exe“)

Основната цел на VBScript е да извлече съдържанието на архива и да стартира Notepad++, който от своя страна зарежда „NppExport.dll“. С кодово име LUNCHPOKE, този DLL е проектиран да разопакова RAR архива, съдържащ „RemoteLibUpdater.exe“ и „InitTest.dll“, в конкретна директория, и да настрои персистентност чрез планирана задача за стартиране на „RemoteLibUpdater.exe“ на всеки три минути.

Изпълнимият файл „RemoteLibUpdater.exe“ е BURNYBEAR, който служи като зареждаща програма (loader) за „InitTest.dll“ – модифицирана версия на MATCHBOIL. Това е базиран на C# зареждащ код, способен да доставя вторични злонамерени кодове. Новата версия е получила кодовото име MATCHBOIL.V2.

„В същото време, ако 'RemoteLibUpdater.exe' бъде стартиран неправилно, а именно без указване на аргументи, BURNYBEAR вместо това активира логика, предназначена да изчерпи ресурсите на компютъра (оперативна памет и процесор)“, споделят от CERT-UA.

CERT-UA препоръчва на организациите да обновят своите софтуери WinRAR, 7-Zip и Notepad++ до най-новите версии, за да предотвратят възможността атакуващите да експлоатират известни уязвимости за улесняване на последващи атаки.

Разкритието идва в момент, когато правителството на САЩ подчерта фишинг кампания, организирана от свързания с Русия киберпрестъпник Laundry Bear (известен още като CL-STA-1114, TA488, UNK_PitStop и Void Blizzard). Кампанията е насочена към пощенски сървъри Zimbra, принадлежащи на западни правителствени и търговски организации, поне от юли 2025 г.

Кампанията използва нова уязвимост с „полу-клик“ (half-click), която злоупотребява с CVE-2025-66376 за доставяне на злонамерен JavaScript, наречен ZimReaper, който може да събира имейл комуникации и други чувствителни данни.

„За разлика от традиционните фишинг кампании, които убеждават потребителя да предприеме действие, като например да кликне върху връзка или да отвори файл, последната кампания на Laundry Bear използва експлоит, базиран на преглед, който изисква от потребителя единствено да прегледа злонамерен имейл в уязвима версия на уеб пощата“, заяви правителството на САЩ.

Прикритият и постоянен характер на тази дейност, заедно с липсата на каквото и да е известно финансово изнудване, почти сигурно показва участието на тази група в шпионски дейности с подкрепата на руското правителство. Освен това широкото насочване към Украйна преди използването срещу САЩ и други съюзници от НАТО очертава нарастваща тенденция сред руските групи за киберзаплахи първо да атакуват украински потребители – както като приоритетна цел, така и като изпитателна площадка за злонамерени кибер техники преди по-широко глобално разгръщане.

Разкритието следва и доклад на Proofpoint относно непрекъснатото насочване на руския атакуващ към уеб пощи, използвайки експлойти за междусайтово скриптиране (XSS) с полу-клик за източване на ценни данни като част от кампания, известна като Operation RoundPress. Компанията за имейл сигурност проследява дейността като TA458.

Откакто първоначално беше разкрита от ESET през май 2025 г., кампанията разшири обхвата си, за да се насочи към Kerio Webmail и SOGo Webmail, заедно със Zimbra, mDaemon и Roundcube. През март 2026 г. се твърди, че хакерската група е експлоатирала zero-day уязвимости в Kerio и платформата за уеб поща SOGo (CVE-2026-8496). Впоследствие уязвимостта беше коригирана във версия 5.12.8. В случая с Kerio не е издаден CVE идентификатор, тъй като продуктът за уеб поща е бил стар и остарял.

Случаят се различава от Operation Roundish, която беше разкрита от Hunt.io през март и използва дългогодишна инфраструктура, приписана от CERT-UA на APT28 през 2024 г.

От юли 2025 г. TA458 започна да премахва компонентите за кражба и да ги заменя с интерактивни механизми за задна врата (backdoor) в своя Roundcube вариант на SpyPress, за да осигури дългосрочен достъп...