Hamis Notepad++ csomaggal támadnak ukrán szervezeteket

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az ukrán CERT-UA újabb kiberbiztonsági kampányt azonosított, amelyben a UAC-0099 nevű APT csoport legitimnek tűnő Notepad++ csomag segítségével próbál megfertőzni célpontokat. A támadók egy PDF dokumentumnak álcázott VBS szkripten keresztül juttatják el a káros ZIP-archívumot, amely a valódi Notepad++ 8.8.3 alkalmazás mellett egy manipulált bővítményt is tartalmaz. A művelet nem a Notepad++ ellátási láncának kompromittálására épül, hanem a program szabványos plugin-betöltési mechanizmusát használja ki a rosszindulatú kód futtatására.

A fertőzési lánc során a módosított NppExport.dll fájl egy LunchPoke néven ismert kártevőt indít, amely Windows ütemezett feladatok létrehozásával biztosítja a tartós jelenlétet a rendszeren. A kártevő további összetevőket telepít,
köztük a BurnyBear betöltőt és a MatchBoil V2 malware loadert, amelyek további kódok letöltésére és futtatására képesek. A kampány kapcsán a kutatók megemlítették a CVE-2025-56383 azonosítójú, Notepad++ 8.8.3 verziót érintő
DLL-hijacking problémát is, amely ugyanabban a verzióban található, amelyet a támadók használnak. A Notepad++ fejlesztői ugyanakkor vitatják a sérülékenység minősítését, mivel álláspontjuk szerint a bővítmények betöltése a szoftver rendeltetésszerű működésének része, nem pedig biztonsági hiba.

A CERT-UA szerint a UAC-0099 elsősorban ukrán szervezeteket céloz, és korábban kapcsolatba hozták az APT44 (Sandworm) által végrehajtott támadásokkal is. A hatóság nem hozta nyilvánosságra a megfigyelt műveletek végső célját
vagy a telepített kártevők pontos feladatait, ugyanakkor arra figyelmeztet, hogy a szervezetek frissítsék a Notepad++,
7-Zip és WinRAR alkalmazásokat a legújabb verziókra.