Et Notepad++-pluginangrep har rammet organisasjoner i Ukraina ved hjelp av et ondsinnet verktøy som utgir seg for å være et legitimt plugin. Kampanjen leverer en ekte kopi av tekstredigereren sammen med skadevare som er utviklet for å etablere vedvarende tilgang på Windows-enheter.

Ukrainas nasjonale cybersikkerhetssenter, CERT-UA, knytter aktiviteten til UAC-0099, en trusselklynge som tidligere har gitt innledende tilgang i angrep knyttet til APT44, også kjent som Sandworm.

Falsk PDF starter ondsinnet Notepad++-pakke

Angriperne har nylig endret leveringsmetoden sin. De sender nå et ZIP-arkiv til ofrene som inneholder et VBS-skript forkledd som et PDF-dokument.

Når brukeren åpner filen, laster skriptet ned et nytt arkiv med navnet Evernote.zip. Arkivet inneholder en fullstendig kopi av Notepad++ versjon 8.8.3, sammen med et ondsinnet plugin kalt NppExport.dll.

Det inneholder også et passordbeskyttet RAR-arkiv, updater.rar, samt en legitim versjon av WinRAR.

Skriptet installerer filene i en tilfeldig navngitt mappe, starter Notepad++ og laster NppExport.dll gjennom programmets vanlige mekanisme for innlasting av plugins.

Ondsinnet plugin oppretter planlagte oppgaver

CERT-UA har identifisert NppExport.dll som LunchPoke, et verktøy som oppretter en planlagt oppgave for å opprettholde tilgang til den kompromitterte enheten.

LunchPoke pakker ut filer fra updater.rar, blant annet RemoteLibUpdater.exe og InitTest.dll. Den kjørbare filen fungerer som en laster for DLL-filen, som forskerne har knyttet til skadevarelasteren MatchBoil V2.

Hvis RemoteLibUpdater.exe ikke starter, kan BurnyBear i stedet utløse et ressursuttømmingsangrep mot offerets enhet. Denne reservefunksjonen bruker store mengder RAM- og CPU-ressurser.

Deretter oppretter skadevaren enda en planlagt oppgave, oppdaterer konfigurasjonen og adressen til kommando- og kontrollserveren, og bruker WinRAR til å pakke ut flere nedlastede programmer.

CERT-UA har ikke identifisert den endelige nyttelasten, de nøyaktige målene eller kampanjens endelige hensikt.

Angrepet utnytter ingen sårbarhet i Notepad++

Notepad++-pluginangrepet innebærer verken et bekreftet leverandørkjedeangrep eller en sårbarhet i selve tekstredigereren. I stedet misbruker angriperne programmets normale funksjon for innlasting av plugins for å få den ondsinnede DLL-filen til å fremstå som legitim.

Forskerne nevner CVE-2025-56383, et rapportert DLL-hijacking-problem som påvirker Notepad++ 8.8.3, versjonen som brukes i kampanjen. Utviklerne av Notepad++ bestrider imidlertid at dette utgjør en sårbarhet, og mener at plugin-innlastingen fungerer som tiltenkt.

CERT-UA anbefaler at administratorer oppdaterer Notepad++ til versjon 8.9.7, 7-Zip til versjon 26.02 og WinRAR til versjon 7.23. Ved å holde disse verktøyene oppdatert reduseres risikoen for at angripere utnytter kjente sårbarheter sammen med sosial manipulering.


0 responses to “Notepad++-pluginangrep leverer skadevare til ukrainske organisasjoner”