UAC-0099 атакует через Notepad++: LUNCHPOKE, BURNYBEAR и MATCHBOIL
С середины лета 2026 года кластер киберугроз UAC-0099 продемонстрировал значительные изменения в операционных тактиках, техниках и процедурах (TTP). Наиболее примечательным нововведением стала доставка полезной нагрузки, упакованной в DLL-файл NppExport.dll, который запускается через легитимный исполняемый файл текстового редактора Notepad++ версии 8.8.3. Вредоносный архив, содержащий полный комплект компонентов этого популярного приложения, также включал обновлённый загрузчик MATCHBOIL и ранее не встречавшиеся инструменты LUNCHPOKE и BURNYBEAR.
Цепочка заражения: от VBS-скрипта к компрометированному плагину
Основным вектором атаки выступает архив с VBS-скриптом, чьё имя имеет двойное расширение и множество пробелов перед финальным .vbs — эта маскировка призвана запутать пользователей и средства автоматического анализа. При выполнении скрипт загружает файл-приманку (например, Zavodskyi District.pdf) и архив Evernote.zip. Внутри последнего находятся все стандартные компоненты Notepad++ 8.8.3 и каталог для плагина NppExport.dll, который аналитики переквалифицировали в инструмент LUNCHPOKE.
Далее атака развивается по следующей схеме:
- Скрипт-дроппер VBS извлекает содержимое архива, размещая вредоносную DLL как легитимный плагин редактора.
- Запущенный Notepad++ загружает NppExport.dll (LUNCHPOKE), активируя его функциональность.
- LUNCHPOKE создаёт каталог %PUBLIC%LibrariesfFthY3-Ytrevc3w-ab3 (имя может меняться), копирует туда утилиту schtasks.exe и извлекает содержимое зашифрованного архива updater.rar.
- Формируется запланированная задача W1n3r-U09oTy-Ap5 Updates, которая периодически запускает RemoteLibUpdater.exe (BURNYBEAR) с заданными параметрами.
- BURNYBEAR загружает библиотеку InitTest.dll, идентифицированную как MATCHBOIL.V2.
- MATCHBOIL.V2 создаёт дополнительные задачи, обновляет адреса командных серверов и при необходимости загружает из Dropbox утилиту WinRAR для последующих операций распаковки.
Инструментарий: LUNCHPOKE, BURNYBEAR и MATCHBOIL.V2
Каждый элемент этой цепочки выполняет строго определённую роль:
- LUNCHPOKE — дроппер, маскирующийся под плагин; отвечает за первичное развёртывание среды, создание каталога и настройку механизма закрепления через планировщик задач.
- BURNYBEAR (исполняемый файл RemoteLibUpdater.exe) — загрузчик, который при вызове без корректных аргументов активирует защитную функцию, приводящую к резкому всплеску загрузки ЦП и оперативной памяти. Это может быть попыткой противодействия автоматическому анализу или саботажа.
- MATCHBOIL.V2 (библиотека InitTest.dll) — модифицированная версия ранее известного бэкдора, способная самостоятельно создавать задачи планировщика, менять конфигурацию C2 и подгружать недостающие утилиты, включая WinRAR из облачного хранилища Dropbox.
Дискуссия о безопасности: позиция разработчиков и роль CVE-2025-56383
Использование легитимного Notepad++ для загрузки вредоносного плагина вновь подняло вопрос о границах ответственности. Разработчики редактора подчёркивают, что подобное поведение — штатная архитектурная особенность:
«Загрузка плагинов в качестве библиотек является предусмотренной функциональностью, встроенной в архитектуру программного обеспечения».
Фактически злоумышленники не эксплуатируют уязвимость в коде, а злоупотребляют доверенным механизмом расширения. В CERT-UA для облегчения доступа к информации указывают на идентификатор CVE-2025-56383, ассоциированный с данным вектором, однако без детальной публичной цитаты.
Активность UAC-0099 демонстрирует устойчивый тренд: атакующие всё глубже интегрируют вредоносные компоненты в доверенные программные цепочки, используя легитимные приложения как платформу для обхода классических средств защиты. Комбинация двойных расширений, штатной загрузки плагинов и механизмов противодействия песочницам делает эту кампанию особенно опасной для недостаточно подготовленных сред.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



