打开网易新闻 查看精彩图片

关键词

恶意软件

乌克兰 CERT 发现了一系列攻击,这些攻击分发了一个包含合法 Notepad++ 应用程序和名为 LunchPoke 的恶意工具(伪装成插件以建立持久性)的压缩包。

该活动被归因于一个跟踪为 UAC-0099 的威胁集群,该集群主要针对乌克兰的组织,此前曾被认为为 APT44(也称为 Sandworm)发起的攻击提供初始访问权限。

攻击者并未利用任何漏洞或影响该流行软件的供应链入侵。

CERT-UA 观察到 UAC-0099 最近改变了其作案手法,现在分发一个包含伪装成 PDF 文档的 VBS 脚本的 ZIP 压缩包。启动后,该 PDF 会检索另一个名为 Evernote.zip 的压缩文件。

第二个压缩包包含合法编辑器 Notepad++ 8.8.3 版本的完整副本、一个恶意插件(NppExport.dll)、一个受密码保护的压缩包(updater.rar)以及合法的 WinRAR 可执行文件。

VBS 脚本将软件包安装到一个随机命名的目录中,启动 Notepad++,然后通过应用程序正常的插件加载机制加载恶意的 NppExport.dll

CERT-UA 解释说,这个 DLL 就是 LunchPoke,一个在 Windows 上创建计划任务并解压 RAR 文件内容的工具,包含 RemoteLibUpdater.exe 和 InitTest.dll。

RAR 文件中的可执行文件是 BurnyBear,它是 DLL 文件(即 MatchBoil V2 恶意软件加载器)的加载器。

BurnyBear 还具有一个后备机制,以防启动 RemoteLibUpdater.exe 失败,从而触发针对主机 RAM 和 CPU 的资源耗尽攻击。

后者会创建另一个计划任务,更新其配置和命令与控制(C2)地址,然后使用 WinRAR 解压下载的程序。

CERT-UA 未提及在观察到的攻击中交付的最终 payload、该活动的目的或目标组织。

研究人员提到了 CVE-2025-56383,这是 Notepad++ v8.8.3(这些攻击中使用的确切版本)中的一个 DLL 劫持漏洞,但指出 Notepad++ 团队对此问题提出了异议,声称插件加载是标准功能。

CERT-UA 建议系统管理员将 Notepad++ 更新到 8.9.7 版本、7-Zip 更新到 26.02 版本、WinRAR 更新到 7.23 版本,以防止黑客利用现有产品中的已知漏洞并实现隐蔽攻击。

打开网易新闻 查看精彩图片

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

打开网易新闻 查看精彩图片

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

打开网易新闻 查看精彩图片