乐于分享
好东西不私藏

黑客滥用Notepad++插件危害系统

黑客滥用Notepad++插件危害系统

导 

UAC-0099威胁集群发起了一场隐秘的新攻势,该团伙劫持了一款合法的Notepad++插件,在受害设备上悄悄植入恶意软件,这标志着该团伙自2026年仲夏以来的战术发生了重大演变。

乌克兰国家计算机应急响应中心(CERT-UA)发现,该感染始于一封钓鱼邮件,邮件中附带一张图片,图片通过网址缩短服务链接到一个托管ZIP压缩包的文件共享平台,压缩包名称如“Attachments to розпорядження.zip”。

里面是一个伪装成PDF的双扩展名VBS脚本,在真正的“.vbs”扩展名前通常会填充额外的空格,以此迷惑粗心的阅读者。

启动后,该脚本会获取一个诱饵文档以及一个名为“Evernote.zip”的压缩包,其中包含Notepad++ 8.8.3 的完整副本和一个被植入木马的插件文件夹。

真正的危险隐藏在“/plugins/NppExport/”目录中,一个名为“NppExport.dll”的恶意库替换了正版插件文件。

该VBS脚本会在%PUBLIC%目录下创建一个随机化文件夹,解压归档文件并运行notepad++.exe,编辑器启动时会自动加载被篡改的动态链接库,使攻击者能够在不触发典型安全警报的情况下静默执行代码。

对 Notepad++ 插件加载行为的这种滥用,与此前披露的影响 8.8.3 版本的CVE-2025-56383 DLL 劫持漏洞问题如出一辙,不过乌克兰国家网络安全协调中心指出,Notepad++ 团队对该 CVE 存在争议,认为这是标准的插件架构,而非漏洞。

恶意的“NppExport.dll”被追踪命名为 LUNCHPOKE,该工具会创建一个隐藏的 Libraries 文件夹,提取包含“RemoteLibUpdater.exe”和“InitTest.dll”的受密码保护的“updater.rar”,随后复制 Windows 自带的 schtasks.exe 以伪装持久化设置的部署。

它以随机名称注册一个计划任务,每隔三分钟使用参数“setup nodisplay”重新启动 RemoteLibUpdater.exe。

RemoteLibUpdater.exe 被归类为 BURNYBEAR 恶意程序,其功能是加载 InitTest.dll。值得注意的是,若 BURNYBEAR 运行时缺少预期的参数,它会切换至资源耗尽模式,刻意占用大量内存(RAM)和中央处理器(CPU)资源,这可能是其内置的反分析或诱骗机制。

InitTest.dll 经证实是一款升级后的 MATCHBOIL.V2 加载程序,此前在 UAC-0099 早期活动中,该加载程序曾与 MATCHWOK、DRAGSTARE 等恶意软件一同出现。

新版本保留了计划任务持久化、包含命令与控制地址在内的配置更新、下载额外载荷这些核心功能,如今还借助WinRAR对下载的组件进行解包——若目标系统尚未安装该工具,程序会从Dropbox获取它。

乌克兰国家网络安全中心(CERT-UA)敦促管理员为常用软件及时安装补丁,因为威胁团伙经常利用过时的软件版本进行初始入侵。截至2026年7月21日,当前安全版本包括WinRAR 7.23、7-Zip 26.02和Notepad++ 8.9.7,企业应立即在所有设备上核查这些软件版本。

各组织应对ZIP附件保持高度警惕,监控应用程序插件目录中未经授权的动态链接库,并将命名随机或异常的计划任务标记为当前UAC-0099活动的潜在迹象。

技术报告:

https://cert.gov.ua/article/6318634

新闻链接:

https://cybersecuritynews.com/hackers-abuse-notepad-plugins/

扫码关注

爱拍照的老李

讲述普通人能听懂的安全故事