На Украине пожаловались на русских хакеров, использующих WinRAR и 7-Zip для атак

На Украине пожаловались на русских хакеров, использующих WinRAR и 7-Zip для атак

лаконичная простая картинка без букв слов и цифр , без симметрии, немного слегка мультяшна На Украине пожаловались на русских хакеров, использующих WinRAR и 7-Zip для атак

Украинский CERT-UA раскрыл кампанию, где киберпреступники используют настоящую копию Notepad++ и подсовывают вредоносный модуль под видом обычного плагина. Заражение развивается почти незаметно и открывает злоумышленникам долговременный доступ к устройству. За операцией, как отмечают в Киеве, стоит кластер UAC-0099, ранее связанный с русскоязычной группировкой хакеров APT44 Sandworm.

Схема атаки опирается не на поиск неизвестных ошибок редактора и не на компрометацию цепочки поставок. Ставка сделана на комбинацию штатных инструментов Windows и особенностей загрузки расширений Notepad++, превращающих легитимную программу в транспорт для доставки вредоносных компонентов. Такая тактика заметно осложняет обнаружение, поскольку антивирусы видят подписанный редактор и его привычные библиотеки.

Жертве отправляется ZIP-архив с VBS-файлом, оформленным под PDF-документ. Пользователь думает, что открывает документ, а на деле запускает сценарий, который тянет второй архив Evernote.zip. Внутри — копия Notepad++ версии 8.8.3, библиотека NppExport.dll, защищённый паролем архив updater.rar и настоящий исполняемый файл WinRAR. Комплект выглядит как обычный программный пакет с расширениями.

Опасность схемы для российских пользователей тоже реальна. Notepad++ массово применяется разработчиками, системными администраторами и обычными сотрудниками в РФ, а рассылки через мессенджеры и почту с фальшивыми документами стали стандартным вектором. Аналогичный набор компонентов легко переориентировать на любую страну — достаточно поменять серверы управления и приманки.

Технически цепочка выглядит так:

  • VBS-сценарий создаёт каталог со случайным именем и распаковывает туда весь набор файлов;
  • запускается Notepad++ версии 8.8.3, который штатно подгружает NppExport.dll как плагин;
  • под именем NppExport.dll работает утилита LunchPoke, готовящая систему к следующим этапам;
  • создаётся запланированное задание Windows для сохранения доступа после перезагрузки;
  • из архива updater.rar извлекаются файлы RemoteLibUpdater.exe и InitTest.dll.

Интересно, что преступники намеренно отказались от эксплуатации уязвимостей самого редактора и построили атаку вокруг легального механизма загрузки плагинов — это делает срабатывание защитных решений менее вероятным.

Дальше в игру вступает исполняемый файл BurnyBear, отвечающий за загрузчик DLL-модуля MatchBoil V2. Помимо запуска полезной нагрузки, в нём предусмотрен резервный механизм на случай, если RemoteLibUpdater.exe не стартует. Тогда программа резко нагружает оперативную память и процессор — либо чтобы сорвать анализ в песочнице, либо чтобы нарушить нормальную работу заражённой машины. Приём известный, но реализован аккуратно.

RemoteLibUpdater.exe продолжает развитие атаки уже после закрепления. Компонент формирует ещё одно запланированное задание, меняет собственную конфигурацию, получает актуальный адрес сервера управления и использует WinRAR для распаковки новых модулей, поступающих от операторов. Такая архитектура позволяет гибко менять состав вредоносных инструментов уже после проникновения, не переустанавливая базовую цепочку.

Какие именно финальные полезные нагрузки ставились в ходе обнаруженных атак, CERT-UA не раскрывает. В отчёте нет сведений о конечной цели кампании и не уточняется, какие организации стали непосредственными объектами операций UAC-0099. Это оставляет пространство для версий — от разведки и кражи документов до подготовки к разрушительным операциям, характерным для Sandworm.

Отдельно упомянута CVE-2025-56383. Проблема связана с возможностью перехвата DLL-библиотек в Notepad++ версии 8.8.3 — именно этот выпуск использовался в атаках. Разработчики редактора с трактовкой не согласны и считают автоматическую загрузку расширений штатной функциональностью, а не полноценной уязвимостью.

Стоит обратить внимание на то, что подобный спор о классификации не меняет сути угрозы для конечного пользователя — риск заражения остаётся высоким независимо от юридических формулировок.

Для российских компаний и частных пользователей риск усиливается тем, что Notepad++ часто ставят рядом с 7-Zip и WinRAR — а все три программы фигурируют в цепочке. Практические шаги для снижения угрозы выглядят так:

  • обновить Notepad++ до версии 8.9.7 и отключить автозагрузку неизвестных плагинов;
  • установить актуальный выпуск 7-Zip 26.02 и обновить WinRAR до версии 7.23;
  • проверить каталоги пользователей на наличие подозрительных VBS-файлов и архивов Evernote.zip;
  • заблокировать запуск сценариев VBS через политики SRP или AppLocker там, где это возможно;
  • усилить мониторинг создания запланированных заданий и запуска процессов из временных каталогов.

Ранее сообщалось, что специалисты Trend Micro зафиксировали продолжающуюся эксплуатацию уязвимости CVE-2025-8088 в архиваторе WinRAR, несмотря на выпуск исправления ещё в июле 2025 года. По данным исследователей, атаки на украинские организации связывают с русскоязычными группировками SHADOW-EARTH-066 и Earth Dahu, которые используют уязвимость для получения первоначального доступа, кражи учётных данных и документов, а также закрепления в корпоративных сетях. При этом российская сторона ранее неоднократно отвергала обвинения западных стран в причастности к деятельности подобных хакерских группировок.

Мнение экспертной редакции CISOCLUB по этому поводу сводится к простой мысли, что атака UAC-0099 показывает зрелость подхода — вместо дорогих 0day-эксплойтов используется дешёвая, но эффективная связка легального софта и штатных механизмов Windows.

Российским компаниям пора перестать воспринимать Notepad++, WinRAR и 7-Zip как безобидные утилиты и включать их в контур управления обновлениями наравне с офисными пакетами. Отдельного внимания заслуживает контроль VBS-сценариев, доставляемых через почту и мессенджеры, — этот вектор недооценивают годами. Пользователям стоит перепроверить источник любого архива, приходящего с «документом внутри». А службам ИБ — заранее внести в правила детекта автоматической подгрузки DLL из пользовательских каталогов, поскольку именно этот приём и стал сердцем нынешней кампании.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: