2026年仲夏,一场针对乌克兰政府及市政机构的隐秘网络攻击活动浮出水面。乌克兰国家计算机应急响应团队(CERT-UA)发布警报称,代号UAC-0099 的威胁集群(被认为与俄罗斯有关联)革新了攻击手法——不再依赖传统的漏洞利用,而是将全球数百万用户信赖的代码编辑器Notepad++ 本身武器化,通过劫持其合法插件机制实现静默投毒。
攻击链条:从钓鱼邮件到插件投毒
攻击的起点是一封携带图片附件的钓鱼邮件。受害者点击图片后,经URL短链服务重定向至文件共享平台,下载一个名为Attachments to розпорядження.zip(意为“决议附件”)的压缩包。
压缩包内是一个带有双重扩展名的VBS脚本(如document.pdf .vbs,在.vbs前填充大量空格以伪装成PDF)。脚本执行后,会从远程服务器拉取两份载荷:
一份用于迷惑用户的诱饵文档;
一个名为
Evernote.zip的压缩包,内含Notepad++ 8.8.3完整副本及一个被篡改的插件文件夹。
真正的杀招藏在/plugins/NppExport/目录下——一个名为NppExport.dll的恶意库文件替换了该插件的原始版本。VBS脚本在%PUBLIC%下创建随机目录并解压上述文件,随后启动notepad++.exe。Notepad++在启动时自动加载plugins目录下的所有DLL,被篡改的NppExport.dll随之被执行,攻击者由此获得静默的代码执行能力。
恶意组件逐层拆解
CERT-UA将此次攻击链中的三个核心恶意组件分别命名为LUNCHPOKE、BURNYBEAR和MATCHBOIL.V2。
LUNCHPOKE(即恶意NppExport.dll) 是整个攻击的初始投放器。它首先在系统中创建隐藏的Libraries目录,解压一个受密码保护的updater.rar压缩包,释放出RemoteLibUpdater.exe和InitTest.dll两个文件。随后,LUNCHPOKE复制Windows自带的schtasks.exe以规避检测,并创建一个名称随机化的计划任务,每隔三分钟以setup nodisplay参数启动RemoteLibUpdater.exe,实现持久化驻留。
BURNYBEAR(即RemoteLibUpdater.exe) 是一个加载器,其核心职能是加载InitTest.dll。该组件内置了一个巧妙的对抗分析机制:如果启动时未携带预期参数,它会转而执行资源耗尽例程,故意占满系统的RAM和CPU资源,以此干扰沙箱或调试环境的分析。
MATCHBOIL.V2(即InitTest.dll) 是此次攻击的最终载荷,也是此前UAC-0099多次使用的MATCHBOIL恶意软件家族的升级版本。新版MATCHBOIL保留了计划任务持久化、C2地址配置更新以及下载附加载荷等核心功能,同时引入了一项重要升级——利用WinRAR解压下载的恶意组件。若目标系统未安装WinRAR,它会从Dropbox拉取一份合法副本。
争议中的CVE与防御建议
此次攻击所利用的插件加载行为,与2025年9月披露的CVE-2025-56383(Notepad++ 8.8.3 DLL劫持漏洞)高度吻合。然而,Notepad++开发团队对此存在争议,认为“以库形式加载插件是软件的预期功能,属于架构设计的固有特性”。正因如此,CERT-UA在通报中并未将CVE作为直接依据,而是提及该编号以便安全人员检索相关信息。
截至2026年7月21日,CERT-UA建议企业级用户立即将以下软件更新至安全版本:
| 8.9.7 | |
| 7.23 | |
| 26.02 |
防御建议包括:对涉及政府或市政往来的未索要ZIP附件保持高度警惕;监控应用程序插件目录中是否存在未经授权的DLL文件;对系统中名称随机化或命名异常的计划任务进行标记审查。
参考资料:CERT-UA官方通报(cert.gov.ua/article/6318634)、Cybersecurity Help、HEAL Security、Abijita等。
夜雨聆风