De Oekraïense CERT heeft een aanvalscampagne ontdekt waarbij hackers een archief verspreiden met de legitieme Notepad++ applicatie en een kwaadaardige tool genaamd LunchPoke, vermomd als plugin, om persistentie op systemen te verkrijgen. Deze campagne wordt toegeschreven aan de dreigingsgroep UAC-0099, die zich voornamelijk richt op organisaties in Oekraïne en eerder in verband werd gebracht met aanvallen van APT44, ook bekend als Sandworm.
De aanvallers maken geen gebruik van een kwetsbaarheid of supply-chain compromise in de software zelf. In plaats daarvan levert UAC-0099 een ZIP-bestand met een VBS-script dat zich voordoet als een PDF-document. Bij uitvoering haalt dit PDF-bestand een tweede gecomprimeerd bestand op, Evernote.zip. Dit tweede archief bevat een volledige kopie van Notepad++ versie 8.8.3, een kwaadaardige plugin (NppExport.dll), een met wachtwoord beveiligd archief (updater.rar) en de legitieme WinRAR executable.
Het VBS-script installeert de bestanden in een willekeurig benoemde map, start Notepad++ en laadt de kwaadaardige NppExport.dll via de normale plugin-mechanismen. Deze DLL is LunchPoke, een tool die een geplande taak aanmaakt en de inhoud van het RAR-bestand uitpakt, waaronder RemoteLibUpdater.exe en InitTest.dll. RemoteLibUpdater.exe is BurnyBear, een loader voor de MatchBoil V2 malware loader.
BurnyBear bevat een fallback-mechanisme dat een resource exhaustion aanval uitvoert op het RAM en de CPU van het slachtoffer als het starten van RemoteLibUpdater.exe mislukt. Deze malware maakt ook een extra geplande taak aan, werkt de configuratie en command-and-control (C2) server bij en gebruikt WinRAR om gedownloade programma’s uit te pakken. CERT-UA vermeldt niet welke uiteindelijke payloads worden afgeleverd, noch het doel van de campagne of de specifieke doelwitten.
De onderzoekers wijzen op CVE-2025-56383, een DLL hijacking kwetsbaarheid in Notepad++ versie 8.8.3, de exacte versie die in deze aanvallen wordt gebruikt. De Notepad++ ontwikkelaars betwisten echter dat dit een kwetsbaarheid is, omdat het laden van plugins standaard functionaliteit betreft. CERT-UA adviseert systeembeheerders Notepad++ bij te werken naar versie 8.9.7, evenals 7-Zip naar versie 26.02 en WinRAR naar versie 7.23, om te voorkomen dat bekende zwaktes in deze producten misbruikt worden voor dergelijke heimelijke aanvallen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *