КИБЕРБЕЗОПАСНОСТЬ

Хакеры маскируют malware под плагины Notepad++

CERT-UA зафиксировал атаку с Notepad++ 8.8.3: вредоносный плагин закрепляется в Windows и тянет следующую стадию заражения.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔑

Украинская CERT зафиксировала новую цепочку атак, в которой вредоносный плагин Notepad++ подсовывают вместе с легитимной копией редактора версии 8.8.3. История неприятна не только для админов в Украине: злоумышленники не ломают сам редактор и не взламывают его поставку, а прячутся в штатной механике загрузки плагинов. Для русскоязычной ИТ-аудитории это еще одно напоминание: даже знакомый софт из архива может оказаться не «безопасной мелочью», а точкой закрепления в системе.

О кампании сообщает BleepingComputer со ссылкой на CERT-UA. По данным украинских специалистов, атаки связаны с кластером UAC-0099, который в прошлом уже связывали с получением первоначального доступа для операций APT44, более известной как Sandworm. Набор целей в публикации не раскрывается, как и финальная полезная нагрузка, но география понятна: в фокусе организации в Украине. Это важно, потому что UAC-0099 работает не как массовый спамер, а как оператор, который умеет тихо подготовить площадку для следующего этапа.

Сама цепочка выглядит не очень изящно, зато практично. Жертве доставляют ZIP-архив с VBS-скриптом, замаскированным под PDF-документ. После запуска этот «PDF» подтягивает второй архив, Evernote.zip. Внутри уже лежит полный комплект: легитимный Notepad++ 8.8.3, вредоносная библиотека NppExport.dll, защищенный паролем архив updater.rar и легитимный WinRAR. Дальше сценарий простой: скрипт разворачивает файлы в случайно названную папку, запускает Notepad++, а тот через стандартный механизм подхватывает подложенный DLL-файл как плагин. То есть пользователь видит знакомый редактор, а в фоне уже заводится persistence.

Здесь важно не перепутать классы проблем. В публикации отдельно сказано, что злоумышленники не эксплуатируют уязвимость в самом Notepad++ и не используют компрометацию цепочки поставки. Они берут легитимное приложение и обкладывают его вредоносными компонентами так, чтобы поведение выглядело «нормальным» для Windows и для самого редактора. CERT-UA упоминает CVE-2025-56383 как DLL hijacking flaw в Notepad++ 8.8.3, но команда Notepad++ с такой трактовкой спорит и настаивает, что загрузка плагинов в этом случае соответствует штатной логике работы программы. Для защитников это не академический спор о терминах: если атака опирается на обычную функциональность, сигнатуры по «эксплойтам» здесь мало помогут.

Роль вредоносного плагина в этой схеме исполняет утилита LunchPoke. По описанию CERT-UA, она создает в Windows задачу по расписанию и распаковывает содержимое updater.rar, включая RemoteLibUpdater.exe и InitTest.dll. Следующий элемент цепочки, BurnyBear, выступает загрузчиком для DLL-файла MatchBoil V2. Если запуск RemoteLibUpdater.exe по какой-то причине не срабатывает, у злоумышленников предусмотрен запасной вариант: механизм, который бьет по ресурсам хоста, нагружая RAM и CPU. Параллельно он создает еще одну scheduled task, обновляет конфигурацию и адрес командного сервера, а затем использует WinRAR для распаковки скачанных программ. Набор выглядит как инженерия под устойчивость, а не под красоту: если один путь не прошел, включается другой.

Для разработчиков и внутренних ИТ-команд здесь несколько неприятных выводов. Во-первых, доверие к «известному экзешнику» больше не работает, если приложение приходит в составе архива с сопутствующими DLL и скриптами. Во-вторых, сам факт запуска подписанного или широко известного инструмента не гарантирует, что рядом не крутится подмена на уровне плагинов. В-третьих, атака хорошо ложится на повседневный контекст: редактор, архиватор, якобы PDF, случайная папка во временном каталоге. Это не экзотика уровня zero-day в драйвере, а аккуратная сборка из вещей, которые во многих компаниях никто не считает подозрительными до первого инцидента.

Отдельный вопрос к политикам администрирования софта. Если в компании разрешены локальные portable-сборки, ручная распаковка архивов и запуск утилит вне централизованного каталога приложений, такой сценарий получает фору. Контроль только по названию процесса тоже слабоват: «notepad++.exe» в списке активных приложений выглядит буднично, а scheduled task и боковые DLL нередко остаются за кадром. Поэтому история с вредоносным плагином Notepad++ полезна не только как новость про конкретную кампанию, но и как тест на зрелость базовой гигиены: кто у вас вообще может запускать portable-приложения, откуда они берутся и кто следит за тем, какие плагины подхватываются автоматически.

CERT-UA рекомендует администраторам обновить Notepad++ до версии 8.9.7, 7-Zip до 26.02 и WinRAR до 7.23. Формально это совет общего класса: закрывать известные проблемы в популярных продуктах и не оставлять злоумышленникам лишние опоры. Но в этой кампании главный урок даже не в версиях. Атакующие снова показывают, что для закрепления в системе не обязательно искать громкую дыру, если можно аккуратно встроиться в легальный пользовательский сценарий. Чем больше корпоративная среда допускает «невинные» исключения ради удобства, тем проще превращается обычный редактор в контейнер для следующего шага атаки. И именно такие, на первый взгляд, негероические цепочки обычно живут в инфраструктуре дольше, чем хотелось бы службе ИБ.

Поделиться: Telegram X LinkedIn