UAC-0099 атакует через Notepad++: LUNCHPOKE, BURNYBEAR и MATCHBOIL

С середины лета 2026 года кластер киберугроз UAC-0099 продемонстрировал значительные изменения в операционных тактиках, техниках и процедурах (TTP). Наиболее примечательным нововведением стала доставка полезной нагрузки, упакованной в DLL-файл NppExport.dll, который запускается через легитимный исполняемый файл текстового редактора Notepad++ версии 8.8.3. Вредоносный архив, содержащий полный комплект компонентов этого популярного приложения, также включал обновлённый загрузчик MATCHBOIL и ранее не встречавшиеся инструменты LUNCHPOKE и BURNYBEAR.

Цепочка заражения: от VBS-скрипта к компрометированному плагину

Основным вектором атаки выступает архив с VBS-скриптом, чьё имя имеет двойное расширение и множество пробелов перед финальным .vbs — эта маскировка призвана запутать пользователей и средства автоматического анализа. При выполнении скрипт загружает файл-приманку (например, Zavodskyi District.pdf) и архив Evernote.zip. Внутри последнего находятся все стандартные компоненты Notepad++ 8.8.3 и каталог для плагина NppExport.dll, который аналитики переквалифицировали в инструмент LUNCHPOKE.

Далее атака развивается по следующей схеме:

  • Скрипт-дроппер VBS извлекает содержимое архива, размещая вредоносную DLL как легитимный плагин редактора.
  • Запущенный Notepad++ загружает NppExport.dll (LUNCHPOKE), активируя его функциональность.
  • LUNCHPOKE создаёт каталог %PUBLIC%LibrariesfFthY3-Ytrevc3w-ab3 (имя может меняться), копирует туда утилиту schtasks.exe и извлекает содержимое зашифрованного архива updater.rar.
  • Формируется запланированная задача W1n3r-U09oTy-Ap5 Updates, которая периодически запускает RemoteLibUpdater.exe (BURNYBEAR) с заданными параметрами.
  • BURNYBEAR загружает библиотеку InitTest.dll, идентифицированную как MATCHBOIL.V2.
  • MATCHBOIL.V2 создаёт дополнительные задачи, обновляет адреса командных серверов и при необходимости загружает из Dropbox утилиту WinRAR для последующих операций распаковки.

Инструментарий: LUNCHPOKE, BURNYBEAR и MATCHBOIL.V2

Каждый элемент этой цепочки выполняет строго определённую роль:

  • LUNCHPOKE — дроппер, маскирующийся под плагин; отвечает за первичное развёртывание среды, создание каталога и настройку механизма закрепления через планировщик задач.
  • BURNYBEAR (исполняемый файл RemoteLibUpdater.exe) — загрузчик, который при вызове без корректных аргументов активирует защитную функцию, приводящую к резкому всплеску загрузки ЦП и оперативной памяти. Это может быть попыткой противодействия автоматическому анализу или саботажа.
  • MATCHBOIL.V2 (библиотека InitTest.dll) — модифицированная версия ранее известного бэкдора, способная самостоятельно создавать задачи планировщика, менять конфигурацию C2 и подгружать недостающие утилиты, включая WinRAR из облачного хранилища Dropbox.

Дискуссия о безопасности: позиция разработчиков и роль CVE-2025-56383

Использование легитимного Notepad++ для загрузки вредоносного плагина вновь подняло вопрос о границах ответственности. Разработчики редактора подчёркивают, что подобное поведение — штатная архитектурная особенность:

«Загрузка плагинов в качестве библиотек является предусмотренной функциональностью, встроенной в архитектуру программного обеспечения».

Фактически злоумышленники не эксплуатируют уязвимость в коде, а злоупотребляют доверенным механизмом расширения. В CERT-UA для облегчения доступа к информации указывают на идентификатор CVE-2025-56383, ассоциированный с данным вектором, однако без детальной публичной цитаты.

Активность UAC-0099 демонстрирует устойчивый тренд: атакующие всё глубже интегрируют вредоносные компоненты в доверенные программные цепочки, используя легитимные приложения как платформу для обхода классических средств защиты. Комбинация двойных расширений, штатной загрузки плагинов и механизмов противодействия песочницам делает эту кампанию особенно опасной для недостаточно подготовленных сред.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: