Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan plugins de Notepad++ para comprometer sistemas silenciosamente


El grupo de amenazas UAC-0099 ha lanzado una nueva campaña sigilosa en la que secuestra un plugin legítimo de Notepad++ para instalar malware en los equipos de sus víctimas. Según el CERT-UA de Ucrania, este ataque, que representa una evolución en sus tácticas desde mediados de 2026, comienza mediante correos electrónicos de phishing que contienen una imagen con un enlace acortado.



Una nueva y sigilosa campaña en la que el grupo de amenazas UAC-0099 secuestra un complemento legítimo de Notepad++ para implantar discretamente malware en las máquinas de las víctimas, lo que marca una evolución significativa en las tácticas del grupo desde mediados del verano de 2026.

Descubierta por el CERT-UA de Ucrania, la infección comienza con un correo electrónico de phishing que contiene una imagen que enlaza, a través de un servicio de acortamiento de URL, a una plataforma para compartir archivos que aloja un archivo ZIP como "Attachments to розпорядження.zip".

En su interior se encuentra un script VBS de doble extensión disfrazado de PDF, a menudo relleno con espacios adicionales antes de la extensión real ".vbs" para engañar a los lectores descuidados.

Abusan de los complementos de Notepad++

Una vez ejecutado, el script descarga un documento señuelo y un paquete "Evernote.zip" que contiene una copia completa de Notepad++ 8.8.3 y una carpeta de complementos trojanizada.

El verdadero peligro se esconde dentro de "/plugins/NppExport/", donde una librería maliciosa llamada "NppExport.dll" reemplaza el archivo original del complemento. El script VBS crea un directorio aleatorio bajo %PUBLIC%, descomprime el archivo y ejecuta notepad++.exe, el cual carga automáticamente la DLL manipulada en el momento en que el editor se inicia, otorgando a los atacantes una ejecución de código silenciosa sin activar las alertas de seguridad típicas.

Este abuso del comportamiento de carga de complementos de Notepad++ recuerda el problema de secuestro de DLL CVE-2025-56383 divulgado anteriormente que afecta a la versión 8.8.3, aunque el CERT-UA señala que el equipo de Notepad++ rebate la CVE, calificándola como arquitectura de complementos estándar en lugar de un fallo.

La maliciosa "NppExport.dll" es rastreada como LUNCHPOKE, una herramienta que construye una carpeta de Librerías oculta, extrae un archivo "updater.rar" protegido con contraseña que contiene "RemoteLibUpdater.exe" e "InitTest.dll", y luego copia el propio schtasks.exe de Windows para disfrazar la configuración de la persistencia.

Registra una tarea programada con un nombre aleatorio para reiniciar RemoteLibUpdater.exe cada tres minutos con los argumentos "setup nodisplay".

RemoteLibUpdater.exe está clasificado como BURNYBEAR, cuya función es cargar InitTest.dll. Curiosamente, si BURNYBEAR se ejecuta sin sus argumentos esperados, cambia a una rutina de agotamiento de recursos que consume deliberadamente la RAM y la CPU, posiblemente un mecanismo de señuelo o anti-análisis integrado.

InitTest.dll resulta ser un cargador MATCHBOIL.V2 actualizado, visto previamente en campañas anteriores de UAC-0099 junto con malware como MATCHWOK y DRAGSTARE.

La nueva versión mantiene sus funciones principales: persistencia mediante tareas programadas, actualizaciones de configuración (incluyendo direcciones de comando y control) y descarga de cargas útiles adicionales; pero ahora también aprovecha WinRAR para descomprimir componentes descargados, obteniendo la utilidad desde Dropbox si no está ya instalada en el sistema objetivo.

Conclusiones para los defensores

ComponenteFunción
LUNCHPOKE (NppExport.dll)Complemento trojanizado, instalador de carga útil inicial
BURNYBEAR (RemoteLibUpdater.exe)Cargador para MATCHBOIL, alternativa de agotamiento de recursos
MATCHBOIL.V2 (InitTest.dll)Persistencia, actualizaciones de config C2, entrega de carga útil secundaria

El CERT-UA insta a los administradores a mantener el software común actualizado, ya que los grupos de amenazas explotan habitualmente instalaciones obsoletas para el compromiso inicial. A fecha de 21 de julio de 2026, las versiones seguras actuales incluyen WinRAR 7.23, 7-Zip 26.02 y Notepad++ 8.9.7, todas ellas dignas de ser verificadas inmediatamente en las flotas empresariales.

Debes tratar los archivos ZIP no solicitados que hagan referencia a correspondencia gubernamental o municipal con mayor sospecha, monitorizar la presencia de DLL no autorizadas en los directorios de complementos de las aplicaciones y marcar las tareas programadas con patrones de nombres aleatorios o inusuales como posibles indicadores de esta campaña activa de UAC-0099.


Fuentes:
https://cybersecuritynews.com/hackers-abuse-notepad-plugins/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.