Grupa UAC-0099 zloupotrebljava Notepad++ dodatke za tihu instalaciju malvera
Grupa UAC-0099 zloupotrebljava izmenjene Notepad++ dodatke za tihu instalaciju sofisticiranog malvera kroz fišing kampanje.
Šta se desilo?
Hakerska grupa UAC-0099 pokrenula je sofisticianu kampanju u kojoj zloupotrebljava legitimne Notepad++ dodatke da instalira malver na računare žrtava. Napad počinje fišing imejlom sa slike koja vodi ka arhivi sa lažnim Notepad++-om i trojanski izmenjenim DLL datotekama koje omogućavaju hakerima tihu preuzimanje i pokretanje dodatnog malvera bez aktiviranja alarmnih sistema.
Koga pogađa?
Rizičnu grupu čine privatni korisnici i zaposleni u organizacijama koji koriste Notepad++ i nisu redovno ažurirali svoj softver. Posebno su ugrožene institucije javne uprave i poslovni entiteti koji mogu biti ciljani kroz imejle koji se predstavljaju kao dokumenta vezana za vladinu korespondenciju ili upravne akte.
Kako se zaštititi?
- Odmah ažurirajte Notepad++ na verziju 8.9.7 ili noviju verziju
- Ažurirajte WinRAR na verziju 7.23 ili noviju i 7-Zip na verziju 26.02 ili noviju
- Nikada ne otvarajte ZIP arhive iz sumnjivých imejla, naročito onih koji pominju vladine ili opštinske dokumente
- Redovno proverite plugin direktorijume Notepad++-a na nepoznate ili neočekivane DLL datoteke
- Pratite zakazane zadatke sa randomizovanim ili neobičnim nazivima u sistemu putem task scheduler-a
- Obezbedite redovno backupove važnih podataka
- Koristite sigurnosni softver sa mogućnostima detekcije malvera u realnom vremenu
Tehnički detalji
Napad počinje VBS skriptom sa dupla-ekstenzijom koji je prerušen kao PDF datoteka. Skripta preuzima kompletnu kopiju Notepad++-a 8.8.3 sa trojanski izmenjenim plugin folderom. Ključni malver komponente su: LUNCHPOKE (trojanska NppExport.dll datoteka), BURNYBEAR (RemoteLibUpdater.exe učitavač) i MATCHBOIL.V2 (InitTest.dll), koja omogućava perzistenciju kroz zakazane zadatke, ažuriranje C2 konfiguracije i preuzimanje dodatnih payload-a. Malver koristi WinRAR za raspakovanje komponenti, a ako ga nema na sistemu, preuzima ga sa Dropbox-a. Inicijalni pristup se obično ostvaruje kroz fišing imejlove sa URL skraćivačima koji vode na arhive sa nazivima poput 'Attachments to rozporyadžennya.zip'.
Zašto je važno za region
Ovaj tip napada je karakterističan za grupe koje se fokusiraju na državne institucije, lokalne administracije i poslovne entitete u Evropi, uključujući regiju Zapadnog Balkana. Kampanja koristi socijalni inženjering preko imejla sa vođenjem ka lokalnim jezicima i sadržajima relevantnim za vladine ili opštinske akte, što čini napad posebno efikasnim za naše okruženje. Redovno ažuriranje svih softvera i svest zaposlenih o opasnostima iz sumnjivých imejla su ključne mere zaštite.
Preporuka Sajber Radara
Preporučujemo svim organizacijama i korisnicima da odmah provere i ažuriraju sve navedene programe - Notepad++, WinRAR i 7-Zip. Podignite svest zaposlenih o opasnostima otvaranja arhiva iz sumnjivých imejla i redovno pratite sistemske log datoteke za neobične zakazane zadatke sa randomizovanim nazivima.