En Notepad++-pluginattack har riktats mot organisationer i Ukraina med ett skadligt verktyg som utger sig för att vara ett legitimt plugin. Kampanjen levererar en äkta kopia av textredigeraren tillsammans med skadlig kod som är utformad för att skapa beständig åtkomst på Windows-enheter.

Ukrainas nationella cybersäkerhetscenter, CERT-UA, kopplar aktiviteten till UAC-0099, en hotgrupp som tidigare har använts för att ge initial åtkomst vid attacker kopplade till APT44, även känd som Sandworm.

Falsk PDF startar skadligt Notepad++-paket

Angriparna har nyligen ändrat sin distributionsmetod. De skickar nu ett ZIP-arkiv till offren som innehåller ett VBS-skript maskerat som ett PDF-dokument.

När användaren öppnar filen laddar skriptet ned ett nytt arkiv med namnet Evernote.zip. Arkivet innehåller en fullständig kopia av Notepad++ version 8.8.3 tillsammans med ett skadligt plugin kallat NppExport.dll.

Det innehåller även ett lösenordsskyddat RAR-arkiv, updater.rar, samt en legitim version av WinRAR.

Skriptet installerar filerna i en slumpmässigt namngiven katalog, startar Notepad++ och laddar NppExport.dll via programmets normala mekanism för inläsning av plugins.

Skadligt plugin skapar schemalagda uppgifter

CERT-UA har identifierat NppExport.dll som LunchPoke, ett verktyg som skapar en schemalagd uppgift för att behålla åtkomst till den komprometterade enheten.

LunchPoke extraherar filer från updater.rar, däribland RemoteLibUpdater.exe och InitTest.dll. Den körbara filen fungerar som en laddare för DLL-filen, som forskarna kopplar till skadevaruladdaren MatchBoil V2.

Om RemoteLibUpdater.exe inte kan startas kan BurnyBear i stället utlösa en resursuttömmande attack mot offrets enhet. Denna reservmetod förbrukar stora mängder RAM och CPU-resurser.

Skadekoden skapar därefter ytterligare en schemalagd uppgift, uppdaterar sin konfiguration och adressen till sin kommando- och kontrollserver samt använder WinRAR för att packa upp ytterligare program som laddats ned.

CERT-UA har inte identifierat den slutliga nyttolasten, de exakta målen eller kampanjens slutliga syfte.

Attacken utnyttjar ingen sårbarhet i Notepad++

Notepad++-pluginattacken bygger inte på någon bekräftad leveranskedjekompromettering eller någon sårbarhet i själva textredigeraren. I stället missbrukar den programmets ordinarie funktion för inläsning av plugins för att få den skadliga DLL-filen att framstå som legitim.

Forskarna nämner CVE-2025-56383, ett rapporterat DLL-hijacking-problem som påverkar Notepad++ 8.8.3, den version som används i kampanjen. Notepad++-utvecklarna bestrider dock att beteendet utgör en sårbarhet och menar att plugin-inläsningen fungerar enligt avsikt.

CERT-UA rekommenderar att administratörer uppdaterar Notepad++ till version 8.9.7, 7-Zip till version 26.02 och WinRAR till version 7.23. Genom att hålla dessa verktyg uppdaterade minskar risken för att angripare utnyttjar kända sårbarheter i kombination med social manipulation.


0 svar till ”Notepad++-pluginattack levererar skadlig kod till ukrainska organisationer”