С середины лета 2026 года зафиксирована новая волна атак кластера UAC-0099, отличающаяся использованием легитимного текстового редактора Notepad++ для доставки вредоносного ПО. Злоумышленники применяют DLL-библиотеку, замаскированную под штатный плагин "NppExport.dll", а также обновили собственные инструменты: загрузчик MATCHBOIL и два новых компонента LUNCHPOKE и BURNYBEAR. Кампания нацелена на украинские организации, о чём сообщила команда CERT-UA.
Описание
Цепочка атаки начинается с фишингового письма, содержащего вложенное изображение. При нажатии на картинку жертва переходит по сокращённой ссылке, которая ведёт на файловый сервис, откуда автоматически скачивается ZIP-архив. Внутри архива находится VBS-скрипт с двойным расширением - например, "Заводской район.pdf .vbs" (большое количество пробелов перед .vbs скрывает истинный тип файла). При запуске скрипт загружает PDF-файл-приманку (чтобы отвлечь внимание) и архив "Evernote.zip".
Архив "Evernote.zip" содержит полный комплект установки Notepad++ версии 8.8.3, а также папку "/plugins/NppExport/", в которой лежат вредоносная библиотека "NppExport.dll", защищённый паролем архив "updater.rar" и исполняемый файл WinRAR. Сразу после извлечения скрипт запускает "notepad++.exe", что приводит к автоматической загрузке фальшивого плагина "NppExport.dll". Именно этот файл и классифицируется как новый инструмент LUNCHPOKE.
LUNCHPOKE разворачивает скрытую инфраструктуру: он создаёт каталог в общедоступной папке, распаковывает "updater.rar" (пароль уже встроен в код), копирует системную утилиту для создания задач в другую папку под именем "Background.exe" и регистрирует новое задание в планировщике Windows. Задание под названием "Updates" запускает файл "RemoteLibUpdater.exe" (BURNYBEAR) каждые три минуты с определёнными параметрами. При этом названия вложенных папок генерируются случайным образом, что затрудняет выявление аномалии.
BURNYBEAR предназначен для загрузки и выполнения DLL-библиотеки "InitTest.dll", которая является обновлённой версией ранее известного загрузчика MATCHBOIL (теперь маркируется как MATCHBOIL.V2). Интересная особенность: если запустить BURNYBEAR без аргументов (что может случайно произойти при неаккуратном администрировании), он вместо полезной нагрузки начинает бесконечно потреблять системные ресурсы - оперативную память и процессор, фактически организуя атаку типа "отказ в обслуживании" на заражённой машине. Это может служить механизмом заметания следов или простой диверсией.
По данным CERT-UA, новая версия загрузчика MATCHBOIL.V2 теперь использует WinRAR для распаковки скачанных объектов. Если в системе не оказывается самого WinRAR, вредонос скачивает его из облачного хранилища Dropbox. Таким образом злоумышленники гарантируют, что все этапы атаки пройдут без сбоев - утилита сжатия необходима для извлечения следующего слоя полезной нагрузки.
Кампания демонстрирует рост изощрённости UAC-0099: вместо простых одноразовых скриптов применяется многоступенчатая цепочка с использованием легитимного ПО (Notepad++) и его штатного механизма плагинов. Разработчики Notepad++ подтвердили, что загрузка DLL-библиотек в качестве плагинов является архитектурной особенностью редактора, поэтому это не уязвимость самого приложения, а именно злоумышленное использование штатного функционала. Вокруг записи CVE-2025-56383 в базе NIST NVD ведётся дискуссия, однако CERT-UA не ссылается на этот идентификатор как на подтверждённую уязвимость, а упоминает его лишь для упрощения поиска информации.
Для бизнеса и государственных организаций такая атака несёт серьёзные риски: потеря конфиденциальных данных, компрометация инфраструктуры, а в случае с BURNYBEAR - возможный отказ в обслуживании. Важно отметить, что злоумышленники эксплуатируют доверие к распространённым программам: любой сотрудник, использующий Notepad++ для работы с текстовыми файлами, может стать жертвой, если откроет вложение из подозрительного письма.
Ключевые рекомендации по защите включают своевременное обновление критически важного ПО: на момент июля 2026 года актуальными версиями являются WinRAR 7.23, 7-Zip 26.02 и Notepad++ 8.9.7. Регулярное обновление помогает сократить поверхность атаки, хотя в данном случае уязвимость Notepad++ не используется - на первый план выходит защита от фишинга и контроль запуска скриптов. Системным администраторам стоит обратить внимание на мониторинг процессов, запускающих планировщик задач с необычными именами, а также на наличие в системе файлов с двойным расширением и множеством пробелов.
Кластер UAC-0099 продолжает адаптировать свои методы, и новая волна с использованием общедоступных инструментов - ещё одно напоминание о том, что даже безэксплойтные атаки могут быть чрезвычайно эффективными, обходя классические средства защиты.
Индикаторы компрометации
IPv4
- 64.94.84.204
Domain
- cdn.imageurlgenerator.com
- easysend.co
- filemail.com
- kaufen-qpon.icu
URL
- https://2111.filemail.com/api/file/get?filekey=_GyHdjqA1jZk9GBKUwPTyvQXi1845xJM8aJ90NJYqQfZr09s2Kbv21C8oOXYSoamIdNKjcHZpFbwRMiLelxCD_DuAz3B
- https://2117.filemail.com/api/file/get?filekey=Edzhz0KXaXC1Ncob7gwQcdfcUYmO78aRW5qZ66N0Xe7cTgTBS-LAPZYHzQ
- https://3008.filemail.com/api/file/get?filekey=3abVeFuPB6y_BRqYcrv3SiX_xX76hS5HS0o7uNSA5_5vIyhNnXCinrJ50pUQJ6zP0nxjpl4K
- https://9d0be5e43042be826d3e5e2a880a311d.r2.cloudflarestorage.com/easysend/0f86e2fc7ca538e9f5c0f04ea1856e03.zip
- https://9d0be5e43042be826d3e5e2a880a311d.r2.cloudflarestorage.com/easysend/4c6b5985b6ea1bd365a9426ff2f96a1e.zip
- https://cdn.imageurlgenerator.com/uploads/19b5c23d-a191-4a73-b200-1a89ff953607.txt
- https://cdn.imageurlgenerator.com/uploads/4dc169b0-dbed-4485-bcc0-1c0f78316445.zip
- https://cutt.ly/cywqWxow
- https://cutt.ly/kt6zygri
- https://cutt.ly/OytaqyAq
- https://easysend.co/d/6160
- https://kaufen-qpon.icu/manager/%TOKEN%
- https://www.dropbox.com/scl/fi/yewyhqs2zlclen1q9i7mp/WinRAR.exe?rlkey=ks0f020ufkfgbf8hb20fayz2w&st=vcaaa4ld&dl=1
- kancel.mkrada@ukr.net
MD5
- 087981426061c62e5be314c9b761c729
- 0aa3fda5567844eb0d626bd0d272bc63
- 19f43fac5e0240faf027872b83a495b0
- 25889b954a33377f3260637c13f93ccf
- 2d1dd89241625feb8bb2571c042b1e4c
- 51e0149f93935807996dc12f7cde37c0
- 59644121b4301ed64a5b44efc2c4b279
- 5f4cefc64eab929296f4fe25b04d37ab
- 65a14c42358f8da7a450089141bdc690
- 6fdd9b6040b943d5a24701149020e7a4
- 86399225cad28f3a6f5808a16d5b324b
- 88af5d862489f3bf1e7d7dd2a23ac3e8
- acb3aa53d4d388f67cda8185e8da5423
- b304986e947fe26a40e454426d90ef50
- c4beef83fc6557319afda9708e235bcd
- c5850b3ebae3790941614429a7d9322b
- ca1f7daf21f1524c724a20a6fc2533d0
- f976c38af91074f20c2fa6f84fce0fc3
SHA256
- 100102966d6d5c000b556e0451c63d03702b31c755f3f46071ea4077a1aab892
- 1c3457cf3cbe02b80236e6bf5346cfea46e2bf6063c7d92848f2780d87f93c0a
- 25859c3855587309ac3e93dce531e8eca317d69568cc63b0f3c1f9466919c312
- 285f788ca4153994cbc4e017222b43a2c3ae9405650707cf617bf1575e90f3b9
- 2ab26f8d6a51694bd4c143b9389db824f48d496b1616a38b5edb882e50b2a906
- 3118b82c47b96140c7d6d51394a202ac0ad889f53431e2b7d11062260e691cc3
- 3e23b2513275a744788bb69553e603587234bee8781ed4b6215efd270c0f690c
- 78cb23c739d24513b25f477183566c9fce0b329696e05482065f1bf01629c606
- 838512a8a88f584a5d9a61cff17da0db7fa5886cccce2f84652ccb6e7808b090
- 85126d45d9fcdbcc084e2a7fdc449337a12dd50c6a25fd8903c41f5b351556f8
- 87a574b6c3c0d2229c869388875c698fe491776dab7724e4cf3aded2c67b5364
- 9021d92a530bbb7b865d4842cc1b933e5b397d7a95c3f6a02db1c2512684222d
- 9ff73802dfbfd20b78ab62ecc1a56bf739ecaf1475806a14ac6ccf02150adaa8
- bf5c85bb3149a88be3ce56783f209ee5ebeee1ee60c71ed4b3f7bc1ebcef3b2c
- bfb1d0238d56615e792cfdbc1c5cd1bffc1e70535b0d243c351d7b534006bc80
- c270432a3f16241c24d0b57838b17b2fa438a24eebf29dcbda08622de725fe21
- d40b83d827f5b749ecec66eee09cd2c455094ad939a83a35c42af3f641871e2c
- f5b6b6972a09e83d4f660339af8162075248015756733c94832e466a82f5e987