El CERT de Ucrania (CERT-UA) ha identificado una campaña de ciberataques que distribuye un archivo ZIP que contiene la aplicación legítima Notepad++ junto con una utilidad maliciosa llamada LunchPoke, disfrazada como un plugin. El objetivo es establecer persistencia en los sistemas comprometidos.
La campaña se atribuye al grupo de amenazas rastreado como UAC-0099, que ataca principalmente a organizaciones en Ucrania y que anteriormente ha proporcionado acceso inicial para ataques realizados por APT44, también conocido como Sandworm. Los atacantes no explotan ninguna vulnerabilidad ni comprometen la cadena de suministro del software.
Cadena de ataque de Notepad++
CERT-UA observó que UAC-0099 modificó recientemente su modus operandi y ahora entrega un archivo ZIP que contiene un script VBS disfrazado como documento PDF. Al ejecutarse, el script descarga otro archivo comprimido llamado Evernote.zip.
El segundo archivo contiene una copia completa del editor legítimo Notepad++ versión 8.8.3, un plugin malicioso (NppExport.dll), un archivo protegido con contraseña (updater.rar) y el ejecutable legítimo de WinRAR.
El script VBS instala el paquete en un directorio con nombre aleatorio, ejecuta Notepad++ y luego carga el NppExport.dll malicioso a través del mecanismo normal de carga de plugins de la aplicación.
CERT-UA explica que esta DLL es LunchPoke, una herramienta que crea una tarea programada en Windows y extrae el contenido del archivo RAR, que incluye RemoteLibUpdater.exe e InitTest.dll.
El ejecutable en el archivo RAR es BurnyBear, un cargador para la DLL que es el cargador de malware MatchBoil V2. BurnyBear también cuenta con un mecanismo de respaldo: si falla el lanzamiento de RemoteLibUpdater.exe, desencadena un ataque de agotamiento de recursos dirigido a la RAM y la CPU del sistema.
Posteriormente, se crea otra tarea programada que actualiza su configuración y dirección de comando y control (C2), y luego utiliza WinRAR para extraer programas descargados.
CERT-UA no menciona las cargas finales entregadas en los ataques observados, el propósito de la campaña ni las organizaciones objetivo.
Los investigadores mencionan CVE-2025-56383, una vulnerabilidad de secuestro de DLL en Notepad++ v8.8.3, la versión exacta utilizada en estos ataques, pero señalan que el equipo de Notepad++ ha cuestionado esta vulnerabilidad, argumentando que la carga de plugins es una funcionalidad estándar.
CERT-UA recomienda a los administradores de sistemas actualizar Notepad++ a la versión 8.9.7, 7-Zip a la versión 26.02 y WinRAR a la versión 7.23, para evitar que los hackers exploten fallos conocidos en productos existentes y realicen ataques sigilosos.

.jpg)


















Deja una respuesta