Кибергруппировка UAC-0099 сменила тактику: атаки через легитимный Notepad++ и фальшивый плагин

APT

С середины лета 2026 года зафиксирована новая волна атак кластера UAC-0099, отличающаяся использованием легитимного текстового редактора Notepad++ для доставки вредоносного ПО. Злоумышленники применяют DLL-библиотеку, замаскированную под штатный плагин "NppExport.dll", а также обновили собственные инструменты: загрузчик MATCHBOIL и два новых компонента LUNCHPOKE и BURNYBEAR. Кампания нацелена на украинские организации, о чём сообщила команда CERT-UA.

Описание

Цепочка атаки начинается с фишингового письма, содержащего вложенное изображение. При нажатии на картинку жертва переходит по сокращённой ссылке, которая ведёт на файловый сервис, откуда автоматически скачивается ZIP-архив. Внутри архива находится VBS-скрипт с двойным расширением - например, "Заводской район.pdf .vbs" (большое количество пробелов перед .vbs скрывает истинный тип файла). При запуске скрипт загружает PDF-файл-приманку (чтобы отвлечь внимание) и архив "Evernote.zip".

Архив "Evernote.zip" содержит полный комплект установки Notepad++ версии 8.8.3, а также папку "/plugins/NppExport/", в которой лежат вредоносная библиотека "NppExport.dll", защищённый паролем архив "updater.rar" и исполняемый файл WinRAR. Сразу после извлечения скрипт запускает "notepad++.exe", что приводит к автоматической загрузке фальшивого плагина "NppExport.dll". Именно этот файл и классифицируется как новый инструмент LUNCHPOKE.

LUNCHPOKE разворачивает скрытую инфраструктуру: он создаёт каталог в общедоступной папке, распаковывает "updater.rar" (пароль уже встроен в код), копирует системную утилиту для создания задач в другую папку под именем "Background.exe" и регистрирует новое задание в планировщике Windows. Задание под названием "Updates" запускает файл "RemoteLibUpdater.exe" (BURNYBEAR) каждые три минуты с определёнными параметрами. При этом названия вложенных папок генерируются случайным образом, что затрудняет выявление аномалии.

BURNYBEAR предназначен для загрузки и выполнения DLL-библиотеки "InitTest.dll", которая является обновлённой версией ранее известного загрузчика MATCHBOIL (теперь маркируется как MATCHBOIL.V2). Интересная особенность: если запустить BURNYBEAR без аргументов (что может случайно произойти при неаккуратном администрировании), он вместо полезной нагрузки начинает бесконечно потреблять системные ресурсы - оперативную память и процессор, фактически организуя атаку типа "отказ в обслуживании" на заражённой машине. Это может служить механизмом заметания следов или простой диверсией.

По данным CERT-UA, новая версия загрузчика MATCHBOIL.V2 теперь использует WinRAR для распаковки скачанных объектов. Если в системе не оказывается самого WinRAR, вредонос скачивает его из облачного хранилища Dropbox. Таким образом злоумышленники гарантируют, что все этапы атаки пройдут без сбоев - утилита сжатия необходима для извлечения следующего слоя полезной нагрузки.

Кампания демонстрирует рост изощрённости UAC-0099: вместо простых одноразовых скриптов применяется многоступенчатая цепочка с использованием легитимного ПО (Notepad++) и его штатного механизма плагинов. Разработчики Notepad++ подтвердили, что загрузка DLL-библиотек в качестве плагинов является архитектурной особенностью редактора, поэтому это не уязвимость самого приложения, а именно злоумышленное использование штатного функционала. Вокруг записи CVE-2025-56383 в базе NIST NVD ведётся дискуссия, однако CERT-UA не ссылается на этот идентификатор как на подтверждённую уязвимость, а упоминает его лишь для упрощения поиска информации.

Для бизнеса и государственных организаций такая атака несёт серьёзные риски: потеря конфиденциальных данных, компрометация инфраструктуры, а в случае с BURNYBEAR - возможный отказ в обслуживании. Важно отметить, что злоумышленники эксплуатируют доверие к распространённым программам: любой сотрудник, использующий Notepad++ для работы с текстовыми файлами, может стать жертвой, если откроет вложение из подозрительного письма.

Ключевые рекомендации по защите включают своевременное обновление критически важного ПО: на момент июля 2026 года актуальными версиями являются WinRAR 7.23, 7-Zip 26.02 и Notepad++ 8.9.7. Регулярное обновление помогает сократить поверхность атаки, хотя в данном случае уязвимость Notepad++ не используется - на первый план выходит защита от фишинга и контроль запуска скриптов. Системным администраторам стоит обратить внимание на мониторинг процессов, запускающих планировщик задач с необычными именами, а также на наличие в системе файлов с двойным расширением и множеством пробелов.

Кластер UAC-0099 продолжает адаптировать свои методы, и новая волна с использованием общедоступных инструментов - ещё одно напоминание о том, что даже безэксплойтные атаки могут быть чрезвычайно эффективными, обходя классические средства защиты.

Индикаторы компрометации

IPv4

  • 64.94.84.204

Domain

  • cdn.imageurlgenerator.com
  • easysend.co
  • filemail.com
  • kaufen-qpon.icu

URL

  • https://2111.filemail.com/api/file/get?filekey=_GyHdjqA1jZk9GBKUwPTyvQXi1845xJM8aJ90NJYqQfZr09s2Kbv21C8oOXYSoamIdNKjcHZpFbwRMiLelxCD_DuAz3B
  • https://2117.filemail.com/api/file/get?filekey=Edzhz0KXaXC1Ncob7gwQcdfcUYmO78aRW5qZ66N0Xe7cTgTBS-LAPZYHzQ
  • https://3008.filemail.com/api/file/get?filekey=3abVeFuPB6y_BRqYcrv3SiX_xX76hS5HS0o7uNSA5_5vIyhNnXCinrJ50pUQJ6zP0nxjpl4K
  • https://9d0be5e43042be826d3e5e2a880a311d.r2.cloudflarestorage.com/easysend/0f86e2fc7ca538e9f5c0f04ea1856e03.zip
  • https://9d0be5e43042be826d3e5e2a880a311d.r2.cloudflarestorage.com/easysend/4c6b5985b6ea1bd365a9426ff2f96a1e.zip
  • https://cdn.imageurlgenerator.com/uploads/19b5c23d-a191-4a73-b200-1a89ff953607.txt
  • https://cdn.imageurlgenerator.com/uploads/4dc169b0-dbed-4485-bcc0-1c0f78316445.zip
  • https://cutt.ly/cywqWxow
  • https://cutt.ly/kt6zygri
  • https://cutt.ly/OytaqyAq
  • https://easysend.co/d/6160
  • https://kaufen-qpon.icu/manager/%TOKEN%
  • https://www.dropbox.com/scl/fi/yewyhqs2zlclen1q9i7mp/WinRAR.exe?rlkey=ks0f020ufkfgbf8hb20fayz2w&st=vcaaa4ld&dl=1

Email

  • kancel.mkrada@ukr.net

MD5

  • 087981426061c62e5be314c9b761c729
  • 0aa3fda5567844eb0d626bd0d272bc63
  • 19f43fac5e0240faf027872b83a495b0
  • 25889b954a33377f3260637c13f93ccf
  • 2d1dd89241625feb8bb2571c042b1e4c
  • 51e0149f93935807996dc12f7cde37c0
  • 59644121b4301ed64a5b44efc2c4b279
  • 5f4cefc64eab929296f4fe25b04d37ab
  • 65a14c42358f8da7a450089141bdc690
  • 6fdd9b6040b943d5a24701149020e7a4
  • 86399225cad28f3a6f5808a16d5b324b
  • 88af5d862489f3bf1e7d7dd2a23ac3e8
  • acb3aa53d4d388f67cda8185e8da5423
  • b304986e947fe26a40e454426d90ef50
  • c4beef83fc6557319afda9708e235bcd
  • c5850b3ebae3790941614429a7d9322b
  • ca1f7daf21f1524c724a20a6fc2533d0
  • f976c38af91074f20c2fa6f84fce0fc3

SHA256

  • 100102966d6d5c000b556e0451c63d03702b31c755f3f46071ea4077a1aab892
  • 1c3457cf3cbe02b80236e6bf5346cfea46e2bf6063c7d92848f2780d87f93c0a
  • 25859c3855587309ac3e93dce531e8eca317d69568cc63b0f3c1f9466919c312
  • 285f788ca4153994cbc4e017222b43a2c3ae9405650707cf617bf1575e90f3b9
  • 2ab26f8d6a51694bd4c143b9389db824f48d496b1616a38b5edb882e50b2a906
  • 3118b82c47b96140c7d6d51394a202ac0ad889f53431e2b7d11062260e691cc3
  • 3e23b2513275a744788bb69553e603587234bee8781ed4b6215efd270c0f690c
  • 78cb23c739d24513b25f477183566c9fce0b329696e05482065f1bf01629c606
  • 838512a8a88f584a5d9a61cff17da0db7fa5886cccce2f84652ccb6e7808b090
  • 85126d45d9fcdbcc084e2a7fdc449337a12dd50c6a25fd8903c41f5b351556f8
  • 87a574b6c3c0d2229c869388875c698fe491776dab7724e4cf3aded2c67b5364
  • 9021d92a530bbb7b865d4842cc1b933e5b397d7a95c3f6a02db1c2512684222d
  • 9ff73802dfbfd20b78ab62ecc1a56bf739ecaf1475806a14ac6ccf02150adaa8
  • bf5c85bb3149a88be3ce56783f209ee5ebeee1ee60c71ed4b3f7bc1ebcef3b2c
  • bfb1d0238d56615e792cfdbc1c5cd1bffc1e70535b0d243c351d7b534006bc80
  • c270432a3f16241c24d0b57838b17b2fa438a24eebf29dcbda08622de725fe21
  • d40b83d827f5b749ecec66eee09cd2c455094ad939a83a35c42af3f641871e2c
  • f5b6b6972a09e83d4f660339af8162075248015756733c94832e466a82f5e987

Комментарии: 0