Campaña de phishing con falso plugin de Notepad++
El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha alertado sobre una nueva campaña que utiliza un programa malicioso disfrazado de plugin de Notepad++ para comprometer sistemas Windows. La actividad ha sido atribuida al clúster de amenazas UAC-0099, un grupo alineado con Rusia que previamente ha utilizado vulnerabilidades en WinRAR para distribuir el malware LONEPAGE, así como correos de phishing para desplegar MATCHBOIL, MATCHWOK y DRAGSTARE. Este grupo está activo desde al menos mediados de 2022.
Los ataques más recientes, observados a principios del verano, comienzan con un correo de phishing que contiene un archivo de imagen adjunto. Al hacer clic en él, se abre una URL oculta mediante un acortador de enlaces, que redirige a un servicio de intercambio de archivos (como EasySend.co) para descargar un archivo ZIP. Este ZIP contiene un script de Visual Basic (VBScript) que se hace pasar por un documento PDF. Al ejecutarlo, se descarga y muestra un PDF señuelo como distracción, mientras silenciosamente descarga un segundo archivo llamado 'Evernote.zip'.
- Copia completa del editor legítimo Notepad++ versión 8.8.3
- Plugin DLL malicioso ('NppExport.dll')
- Archivo protegido con contraseña ('updater.rar')
- Ejecutable legítimo de WinRAR ('winrar.exe')
El objetivo principal del VBScript es extraer el contenido del archivo y ejecutar Notepad++, que a su vez carga 'NppExport.dll'. Con el nombre en clave LUNCHPOKE, esta DLL está diseñada para descomprimir el archivo RAR, que contiene 'RemoteLibUpdater.exe' e 'InitTest.dll', en un directorio específico, y establecer persistencia mediante una tarea programada que ejecuta 'RemoteLibUpdater.exe' cada tres minutos.
El binario 'RemoteLibUpdater.exe' es BURNYBEAR, un cargador para 'InitTest.dll', una versión modificada de MATCHBOIL, un cargador basado en C# capaz de entregar cargas útiles secundarias. La nueva versión ha sido denominada MATCHBOIL.V2. CERT-UA señala que si 'RemoteLibUpdater.exe' se ejecuta incorrectamente, sin argumentos, BURNYBEAR activa una lógica diseñada para agotar los recursos del ordenador (RAM y procesador).
Recomendaciones y otras campañas relacionadas
CERT-UA recomienda a las organizaciones actualizar WinRAR, 7-Zip y Notepad++ a las últimas versiones para evitar que los actores de amenazas exploten vulnerabilidades conocidas. Esta revelación coincide con el informe del gobierno de EE.UU. sobre una campaña de phishing del grupo ruso Laundry Bear (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard) dirigida a servidores Zimbra de gobiernos occidentales y organizaciones comerciales desde al menos julio de 2025.
La campaña emplea un novedoso exploit de 'medio clic' que abusa de CVE-2025-66376 para entregar JavaScript malicioso denominado ZimReaper, capaz de recolectar comunicaciones por correo electrónico y otros datos sensibles. El gobierno estadounidense señaló que, a diferencia de las campañas tradicionales de phishing que convencen al usuario de realizar una acción (como hacer clic en un enlace o abrir un archivo), esta campaña aprovecha un exploit basado en visualización que solo requiere que el usuario vea un correo malicioso en una versión vulnerable del servicio de webmail.
La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con respaldo del gobierno ruso. Además, la focalización extensa en Ucrania, antes de su uso contra EE.UU. y otros aliados de la OTAN, delinea una tendencia creciente dentro de los grupos cibernéticos rusos a atacar primero a usuarios ucranianos, tanto como objetivo prioritario como banco de pruebas para técnicas maliciosas antes de un despliegue global más amplio.
Paralelamente, Proofpoint informó sobre la continuación de la campaña Operation RoundPress por parte del actor ruso TA458, que utiliza exploits de 'medio clic' de cross-site scripting (XSS) para robar datos valiosos. Desde que ESET la expuso en mayo de 2025, la campaña se ha expandido para atacar Kerio Webmail y SOGo Webmail, además de Zimbra, mDaemon y Roundcube. En marzo de 2026, se informó que el grupo explotó vulnerabilidades de día cero en Kerio y SOGo (CVE-2026-8496), parcheada posteriormente en la versión 5.12.8. En el caso de Kerio, no se emitió un CVE porque el producto era antiguo y obsoleto.
Desde al menos julio de 2025, TA458 comenzó a eliminar componentes de robo y a intercambiarlos por mecanismos de backdoor interactivos en su variante de Roundcube de SpyPress, para permitir el acceso a largo plazo a la instancia. SpyPress utiliza un segundo exploit de Roundcube (CVE-2025-49113) que abusa del manejador de carga de archivos para desencadenar deserialización insegura de PHP, con el objetivo de ejecutar código arbitrario e instalar múltiples mecanismos de persistencia. Proofpoint describe a TA458 como probablemente una operación de inteligencia militar rusa sin superposiciones con APT28 (TA422), que se dirige principalmente a entidades gubernamentales ucranianas y militares de Europa del Este en Albania, Grecia, Moldavia y Turquía, además de empresas químicas, de telecomunicaciones y tecnológicas.




















Deja una respuesta