概述:合法插件的“信任陷阱”
乌克兰计算机应急响应团队(CERT-UA)近日披露,与俄罗斯有关联的威胁组织UAC-0099正在利用一种新型攻击链,通过滥用Notepad++的合法插件加载机制,在受害者机器上静默植入恶意软件。
该攻击的核心在于:Notepad++在启动时会自动加载其 plugins 目录下的所有DLL文件。攻击者正是利用这一“功能特性”,用一个恶意DLL替换掉一个合法的插件文件(如 NppExport.dll),从而在用户毫无察觉的情况下获得代码执行权限。
攻击链条:一封钓鱼邮件步步为营
整个攻击过程分为五个阶段:
第一阶段:钓鱼邮件投递
攻击始于一封携带图片附件的钓鱼邮件。受害者点击图片后,会通过短链接服务被重定向到一个文件共享平台,下载一个ZIP压缩包。该压缩包通常以政府或市政公文为名,例如“Attachments to розпорядження.zip”(“命令附件.zip”)。
第二阶段:VBS脚本启动
ZIP压缩包内包含一个带有双重扩展名的VBS脚本(例如 .pdf.vbs),通过文件名前的大量空格来隐藏真实的 .vbs 扩展名,诱使用户误以为是PDF文件而点击。
第三阶段:下载恶意载荷
脚本执行后,会从远程服务器下载两个文件:
一份诱饵PDF文档(用于迷惑受害者)
一个名为 “Evernote.zip” 的压缩包
第四阶段:投放“被木马化”的Notepad++
“Evernote.zip”内包含一整套Notepad++ 8.8.3的完整副本。真正的危险隐藏在 /plugins/NppExport/ 目录下——一个名为 NppExport.dll 的恶意库文件替换了同名的合法插件。
第五阶段:自动执行恶意代码
VBS脚本会将整个Notepad++目录解压到 %PUBLIC% 下的随机文件夹中,并启动 notepad++.exe。编辑器启动的瞬间,被木马化的 NppExport.dll 即被自动加载,攻击者的恶意代码随即静默执行。
恶意软件家族:LUNCHPOKE → BURNYBEAR → MATCHBOIL.V2
此次攻击涉及三个紧密协作的恶意软件组件:
LUNCHPOKE:伪装成插件的“特洛伊木马”
被木马化的 NppExport.dll 被追踪为 LUNCHPOKE。它执行后会在隐藏的Libraries文件夹中提取一个受密码保护的RAR压缩包“updater.rar”。该压缩包内含 RemoteLibUpdater.exe(BURNYBEAR)和 InitTest.dll(MATCHBOIL.V2)。
BURNYBEAR:加载器与“自毁开关”
RemoteLibUpdater.exe 被归类为 BURNYBEAR。它会复制Windows自带的 schtasks.exe 来伪装自己,并注册一个计划任务(使用随机名称),每三分钟重新启动 RemoteLibUpdater.exe。
值得注意的是:如果BURNYBEAR在没有预期参数的情况下运行,它会启动一个耗尽CPU和内存资源的进程——这很可能是一个内置的反分析或诱饵机制。
MATCHBOIL.V2:升级版后门
InitTest.dll 被确认为 MATCHBOIL.V2,是此前UAC-0099攻击活动中使用的MATCHBOIL恶意软件的升级版。新版本保留了核心功能(计划任务持久化、C2配置更新、下载额外载荷),同时新增了利用WinRAR解压下载组件的能力。如果目标系统未安装WinRAR,它会从Dropbox下载一个副本。
漏洞争议:这是“功能”还是“缺陷”?
此次攻击所利用的插件替换手法,与之前披露的 CVE-2025-56383 高度相关。该CVE被描述为Notepad++的DLL劫持漏洞。
然而,Notepad++开发团队对此存在争议。他们认为,“以库形式加载插件是软件的预期功能,是其架构的固有特征”。从技术角度看,这确实不是传统的Windows DLL搜索顺序劫持——Notepad++是有意从其插件文件夹加载DLL的。
但无论这是“功能”还是“漏洞”,攻击者已经成功利用了这一机制。CyberProof实验室在Notepad++ v8.8.5上成功复现了该攻击:用一个代理DLL替换 NppExport.dll 后,该DLL在Notepad++启动时被执行。
核心事实:Notepad++在启动时自动加载
plugins目录下的所有DLL——这不是漏洞,而是设计。但当攻击者能够往这个目录里写入恶意DLL时,这个“设计”就成了攻击的通道。
防御建议
立即行动
更新到最新版本:截至2026年7月21日,Notepad++的安全版本为 8.9.7。同时建议更新WinRAR至7.23、7-Zip至26.02
监控插件目录:对
Notepad++\plugins\目录启用文件完整性监控(FIM),检测未经授权的DLL修改警惕可疑附件:对提及政府或市政公文的ZIP附件保持高度警惕
监控计划任务:留意随机命名或异常命名的计划任务
长期加固
限制写入权限:确保普通用户对Notepad++插件目录没有写入权限
仅使用官方安装包:从Notepad++官方网站下载,避免使用第三方分发渠道
加强端点防护:加固终端以防止网络钓鱼、恶意软件和路过式下载
核心启示
“功能”与“漏洞”的界限正在模糊:Notepad++的插件自动加载机制本是方便用户的“功能”,但在攻击者手中成了静默执行代码的“通道”。防御者需要关注的是攻击者如何利用现有功能,而非争论它是否算漏洞。
供应链攻击的新手法:攻击者不直接攻击Notepad++的官方渠道,而是将整个被木马化的Notepad++副本打包投递给受害者——这是一种“移动式”的供应链攻击。
多层载荷 + 反分析机制:从LUNCHPOKE到BURNYBEAR再到MATCHBOIL.V2的三层结构,加上BURNYBEAR的资源耗尽反分析机制,表明攻击者正在系统性地构建高隐蔽性的攻击链。
UAC-0099持续进化:该组织从2026年仲夏开始显著改变战术,此次攻击标志着其攻击链的又一次升级。
本文综合整理自HEAL Security、CERT-UA、CyberProof等来源,原文链接:https://healsecurity.com/hackers-abuse-notepad-plugins-to-compromise-your-system-silently/技术细节参考自CERT-UA安全公告(2026年7月)、CVE-2025-56383相关分析及CyberProof实验室验证报告。
夜雨聆风