Et Notepad++-pluginangreb har ramt organisationer i Ukraine med et ondsindet værktøj, der udgiver sig for at være et legitimt plugin. Kampagnen leverer en ægte kopi af teksteditoren sammen med malware, der er udviklet til at etablere vedvarende adgang på Windows-enheder.
Ukraines nationale cybersikkerhedscenter, CERT-UA, kæder aktiviteten sammen med UAC-0099, en trusselsklynge, der tidligere har skaffet indledende adgang i angreb forbundet med APT44, også kendt som Sandworm.
Falsk PDF starter ondsindet Notepad++-pakke
Angriberne har for nylig ændret deres leveringsmetode. De sender nu et ZIP-arkiv til ofrene, som indeholder et VBS-script forklædt som et PDF-dokument.
Når brugeren åbner filen, downloader scriptet et nyt arkiv med navnet Evernote.zip. Arkivet indeholder en komplet kopi af Notepad++ version 8.8.3 sammen med et ondsindet plugin kaldet NppExport.dll.
Det indeholder også et adgangskodebeskyttet RAR-arkiv, updater.rar, samt en legitim version af WinRAR.
Scriptet installerer filerne i en tilfældigt navngivet mappe, starter Notepad++ og indlæser NppExport.dll via programmets normale mekanisme til indlæsning af plugins.
Ondsindet plugin opretter planlagte opgaver
CERT-UA har identificeret NppExport.dll som LunchPoke, et værktøj der opretter en planlagt opgave for at opretholde adgang til den kompromitterede enhed.
LunchPoke udpakker filer fra updater.rar, herunder RemoteLibUpdater.exe og InitTest.dll. Den eksekverbare fil fungerer som en loader for DLL-filen, som forskerne har knyttet til malware-loaderen MatchBoil V2.
Hvis RemoteLibUpdater.exe ikke starter, kan BurnyBear i stedet udløse et ressourceudtømmelsesangreb mod offerets enhed. Denne fallback-metode forbruger store mængder RAM- og CPU-ressourcer.
Malwaren opretter derefter endnu en planlagt opgave, opdaterer sin konfiguration og adressen til sin kommando- og kontrolserver samt bruger WinRAR til at udpakke yderligere downloadede programmer.
CERT-UA har ikke identificeret den endelige payload, de præcise mål eller kampagnens endelige formål.
Angrebet udnytter ikke en sårbarhed i Notepad++
Notepad++-pluginangrebet involverer hverken et bekræftet supply chain-kompromis eller en sårbarhed i selve teksteditoren. I stedet misbruger angriberne programmets normale funktion til indlæsning af plugins, så den ondsindede DLL-fil fremstår legitim.
Forskerne nævner CVE-2025-56383, et rapporteret DLL hijacking-problem, der påvirker Notepad++ 8.8.3, den version der anvendes i kampagnen. Notepad++-udviklerne bestrider dog, at denne adfærd udgør en sårbarhed, og fastholder, at plugin-indlæsningen fungerer som tilsigtet.
CERT-UA anbefaler, at administratorer opdaterer Notepad++ til version 8.9.7, 7-Zip til version 26.02 og WinRAR til version 7.23. Ved at holde disse værktøjer opdaterede reduceres risikoen for, at angribere udnytter kendte sårbarheder sammen med social engineering-angreb.


0 svar til “Notepad++-pluginangreb leverer malware til ukrainske organisationer”