سوءاستفاده هکرها از پلاگینهای Notepad++ برای نصب مخفیانه بدافزار
خلاصهٔ کاملتر
به گزارش CERT-UA، گروهی که با نام UAC-0099 ردیابی میشه روش کارش رو عوض کرده و حالا یه آرشیو ZIP حاوی اسکریپت VBS پخش میکنه که خودش رو شبیه یه فایل PDF جا میزنه. با اجرا شدن، این اسکریپت آرشیو دومی به اسم Evernote.zip رو میکِشه پایین. این گروه بیشتر سازمانهای اوکراینی رو هدف میگیره و قبلاً بهعنوان تأمینکننده دسترسی اولیه برای APT44 (معروف به Sandworm) شناخته شده بود.
آرشیو دوم یه کپی کامل و سالم از Notepad++ نسخه 8.8.3، یه پلاگین مخرب به اسم NppExport.dll، یه آرشیو RAR رمزدار و فایل اجرایی سالم WinRAR رو داره. اسکریپت VBS بسته رو تو یه پوشه با نام تصادفی نصب میکنه، Notepad++ رو اجرا میکنه و همون DLL مخرب از راه مکانیزم استاندارد بارگذاری پلاگین بالا میاد. یعنی هیچ باگ یا نفوذ زنجیره تأمینی وسط نیست.
این DLL همون چیزیست که بهش میگن LunchPoke: یه تسک زمانبندیشده ویندوز میسازه و محتوای فایل RAR رو استخراج میکنه. تو اون آرشیو، RemoteLibUpdater.exe (لودری به اسم BurnyBear) و InitTest.dll (لودر MatchBoil V2) قرار دارن. طبق گزارش، BurnyBear یه مسیر جایگزین هم داره: اگه اجرای فایل اصلی شکست بخوره، با مصرف بیرویه رم و پردازنده میزبان رو از کار میندازه. مرحله بعدی هم تسک زمانبندیشده تازه میسازه، آدرس C2 و کانفیگش رو بهروز میکنه و با WinRAR برنامههای دانلودشده رو باز میکنه.
پژوهشگرها به CVE-2025-56383 اشاره کردن، یه نقص DLL hijacking در همون نسخه 8.8.3، ولی تیم Notepad++ این ایراد رو نپذیرفته و میگه بارگذاری پلاگین رفتار استاندارد برنامهست. CERT-UA هم پیشنهاد داده مدیرهای سیستم Notepad++ رو به 8.9.7، فایل 7-Zip رو به 26.02 و WinRAR رو به 7.23 بهروز کنن. توی گزارش، پیلود نهایی، هدف کمپین و سازمانهای قربانی مشخص نشده.
نکات کلیدی:
- زنجیره حمله: اسکریپت VBS با ظاهر PDF ← آرشیو دوم ← Notepad++ سالم + پلاگین مخرب
- LunchPoke با تسک زمانبندیشده ماندگار میشه و لودرهای BurnyBear و MatchBoil V2 رو میاره
- هیچ آسیبپذیری یا نفوذ زنجیره تأمین در کار نیست؛ فقط مکانیزم عادی پلاگین
- CVE-2025-56383 مطرح شده ولی تیم Notepad++ اونو رد کرده
- توصیه CERT-UA: بهروزرسانی به Notepad++ 8.9.7، 7-Zip 26.02 و WinRAR 7.23




