乐于分享
好东西不私藏

黑客滥用Notepad++插件静默植入恶意软件

黑客滥用Notepad++插件静默植入恶意软件

概述:合法插件的“信任陷阱”

乌克兰计算机应急响应团队(CERT-UA)近日披露,与俄罗斯有关联的威胁组织UAC-0099正在利用一种新型攻击链,通过滥用Notepad++的合法插件加载机制,在受害者机器上静默植入恶意软件

该攻击的核心在于:Notepad++在启动时会自动加载其 plugins 目录下的所有DLL文件。攻击者正是利用这一“功能特性”,用一个恶意DLL替换掉一个合法的插件文件(如 NppExport.dll),从而在用户毫无察觉的情况下获得代码执行权限

攻击链条:一封钓鱼邮件步步为营

整个攻击过程分为五个阶段:

第一阶段:钓鱼邮件投递

攻击始于一封携带图片附件的钓鱼邮件。受害者点击图片后,会通过短链接服务被重定向到一个文件共享平台,下载一个ZIP压缩包。该压缩包通常以政府或市政公文为名,例如“Attachments to розпорядження.zip”(“命令附件.zip”)

第二阶段:VBS脚本启动

ZIP压缩包内包含一个带有双重扩展名的VBS脚本(例如 .pdf.vbs),通过文件名前的大量空格来隐藏真实的 .vbs 扩展名,诱使用户误以为是PDF文件而点击

第三阶段:下载恶意载荷

脚本执行后,会从远程服务器下载两个文件

  1. 一份诱饵PDF文档(用于迷惑受害者)

  2. 一个名为 “Evernote.zip” 的压缩包

第四阶段:投放“被木马化”的Notepad++

“Evernote.zip”内包含一整套Notepad++ 8.8.3的完整副本。真正的危险隐藏在 /plugins/NppExport/ 目录下——一个名为 NppExport.dll 的恶意库文件替换了同名的合法插件

第五阶段:自动执行恶意代码

VBS脚本会将整个Notepad++目录解压到 %PUBLIC% 下的随机文件夹中,并启动 notepad++.exe编辑器启动的瞬间,被木马化的 NppExport.dll 即被自动加载,攻击者的恶意代码随即静默执行

恶意软件家族:LUNCHPOKE → BURNYBEAR → MATCHBOIL.V2

此次攻击涉及三个紧密协作的恶意软件组件

组件
文件
角色
LUNCHPOKE
NppExport.dll
被木马化的插件,初始载荷投放器
BURNYBEAR
RemoteLibUpdater.exe
加载器,负责启动MATCHBOIL.V2
MATCHBOIL.V2
InitTest.dll
最终后门,负责持久化、C2通信和下载额外载荷

LUNCHPOKE:伪装成插件的“特洛伊木马”

被木马化的 NppExport.dll 被追踪为 LUNCHPOKE。它执行后会在隐藏的Libraries文件夹中提取一个受密码保护的RAR压缩包“updater.rar”。该压缩包内含 RemoteLibUpdater.exe(BURNYBEAR)和 InitTest.dll(MATCHBOIL.V2)

BURNYBEAR:加载器与“自毁开关”

RemoteLibUpdater.exe 被归类为 BURNYBEAR。它会复制Windows自带的 schtasks.exe 来伪装自己,并注册一个计划任务(使用随机名称),每三分钟重新启动 RemoteLibUpdater.exe

值得注意的是:如果BURNYBEAR在没有预期参数的情况下运行,它会启动一个耗尽CPU和内存资源的进程——这很可能是一个内置的反分析或诱饵机制

MATCHBOIL.V2:升级版后门

InitTest.dll 被确认为 MATCHBOIL.V2,是此前UAC-0099攻击活动中使用的MATCHBOIL恶意软件的升级版。新版本保留了核心功能(计划任务持久化、C2配置更新、下载额外载荷),同时新增了利用WinRAR解压下载组件的能力。如果目标系统未安装WinRAR,它会从Dropbox下载一个副本

漏洞争议:这是“功能”还是“缺陷”?

此次攻击所利用的插件替换手法,与之前披露的 CVE-2025-56383 高度相关。该CVE被描述为Notepad++的DLL劫持漏洞

然而,Notepad++开发团队对此存在争议。他们认为,“以库形式加载插件是软件的预期功能,是其架构的固有特征”。从技术角度看,这确实不是传统的Windows DLL搜索顺序劫持——Notepad++是有意从其插件文件夹加载DLL的

无论这是“功能”还是“漏洞”,攻击者已经成功利用了这一机制。CyberProof实验室在Notepad++ v8.8.5上成功复现了该攻击:用一个代理DLL替换 NppExport.dll 后,该DLL在Notepad++启动时被执行

核心事实:Notepad++在启动时自动加载 plugins 目录下的所有DLL——这不是漏洞,而是设计。但当攻击者能够往这个目录里写入恶意DLL时,这个“设计”就成了攻击的通道。

防御建议

立即行动

  1. 更新到最新版本:截至2026年7月21日,Notepad++的安全版本为 8.9.7。同时建议更新WinRAR至7.23、7-Zip至26.02

  2. 监控插件目录:对 Notepad++\plugins\ 目录启用文件完整性监控(FIM),检测未经授权的DLL修改

  3. 警惕可疑附件:对提及政府或市政公文的ZIP附件保持高度警惕

  4. 监控计划任务:留意随机命名或异常命名的计划任务

长期加固

  1. 限制写入权限:确保普通用户对Notepad++插件目录没有写入权限

  2. 仅使用官方安装包:从Notepad++官方网站下载,避免使用第三方分发渠道

  3. 加强端点防护:加固终端以防止网络钓鱼、恶意软件和路过式下载

核心启示

  1. “功能”与“漏洞”的界限正在模糊:Notepad++的插件自动加载机制本是方便用户的“功能”,但在攻击者手中成了静默执行代码的“通道”。防御者需要关注的是攻击者如何利用现有功能,而非争论它是否算漏洞。

  2. 供应链攻击的新手法:攻击者不直接攻击Notepad++的官方渠道,而是将整个被木马化的Notepad++副本打包投递给受害者——这是一种“移动式”的供应链攻击。

  3. 多层载荷 + 反分析机制:从LUNCHPOKE到BURNYBEAR再到MATCHBOIL.V2的三层结构,加上BURNYBEAR的资源耗尽反分析机制,表明攻击者正在系统性地构建高隐蔽性的攻击链

  4. UAC-0099持续进化:该组织从2026年仲夏开始显著改变战术,此次攻击标志着其攻击链的又一次升级。

本文综合整理自HEAL Security、CERT-UA、CyberProof等来源,原文链接:https://healsecurity.com/hackers-abuse-notepad-plugins-to-compromise-your-system-silently/技术细节参考自CERT-UA安全公告(2026年7月)、CVE-2025-56383相关分析及CyberProof实验室验证报告。