文章总结: 乌克兰CERT-UA发现UAC-0099威胁集群通过伪装成Notepad++插件的LunchPoke恶意软件攻击乌克兰组织。攻击链涉及VBS脚本下载含合法Notepad++及恶意DLL的压缩包,利用插件加载机制建立持久性,最终部署BurnyBear加载器和MatchBoilV2恶意软件。CERT-UA建议将Notepad++更新至8.9.7版本以防范此类攻击。 综合评分: 84 文章分类: 恶意软件,漏洞分析,威胁情报,安全工具,应急响应
【安全圈】Notepad++ 插件悄然安装恶意软件
安全圈
2026年7月26日 19:00 中国香港
在小说阅读器读本章
去阅读
关键词
恶意软件
乌克兰 CERT 发现了一系列攻击,这些攻击分发了一个包含合法 Notepad++ 应用程序和名为 LunchPoke 的恶意工具(伪装成插件以建立持久性)的压缩包。
该活动被归因于一个跟踪为 UAC-0099 的威胁集群,该集群主要针对乌克兰的组织,此前曾被认为为 APT44(也称为 Sandworm)发起的攻击提供初始访问权限。
攻击者并未利用任何漏洞或影响该流行软件的供应链入侵。
CERT-UA 观察到 UAC-0099 最近改变了其作案手法,现在分发一个包含伪装成 PDF 文档的 VBS 脚本的 ZIP 压缩包。启动后,该 PDF 会检索另一个名为 Evernote.zip 的压缩文件。
第二个压缩包包含合法编辑器 Notepad++ 8.8.3 版本的完整副本、一个恶意插件(NppExport.dll)、一个受密码保护的压缩包(updater.rar)以及合法的 WinRAR 可执行文件。
VBS 脚本将软件包安装到一个随机命名的目录中,启动 Notepad++,然后通过应用程序正常的插件加载机制加载恶意的 NppExport.dll。
CERT-UA 解释说,这个 DLL 就是 LunchPoke,一个在 Windows 上创建计划任务并解压 RAR 文件内容的工具,包含 RemoteLibUpdater.exe 和 InitTest.dll。
RAR 文件中的可执行文件是 BurnyBear,它是 DLL 文件(即 MatchBoil V2 恶意软件加载器)的加载器。
BurnyBear 还具有一个后备机制,以防启动 RemoteLibUpdater.exe 失败,从而触发针对主机 RAM 和 CPU 的资源耗尽攻击。
后者会创建另一个计划任务,更新其配置和命令与控制(C2)地址,然后使用 WinRAR 解压下载的程序。
CERT-UA 未提及在观察到的攻击中交付的最终 payload、该活动的目的或目标组织。
研究人员提到了 CVE-2025-56383,这是 Notepad++ v8.8.3(这些攻击中使用的确切版本)中的一个 DLL 劫持漏洞,但指出 Notepad++ 团队对此问题提出了异议,声称插件加载是标准功能。
CERT-UA 建议系统管理员将 Notepad++ 更新到 8.9.7 版本、7-Zip 更新到 26.02 版本、WinRAR 更新到 7.23 版本,以防止黑客利用现有产品中的已知漏洞并实现隐蔽攻击。
END
阅读推荐
【安全圈】马斯克为了安全,要把”X”完全开源?
【安全圈】每单收超千元服务费,上海警方抓获 3 名外挂代拍违法犯罪人员
【安全圈】新型 Dolphin X 恶意软件利用 AI 对高价值目标进行评分排名
【安全圈】数百万辆车可被远程熄火!这个漏洞比你想的更恐怖
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】Notepad++ 插件悄然安装恶意软件》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论