Az ukrán CERT-UA újabb kiberbiztonsági kampányt azonosított, amelyben a UAC-0099 nevű APT csoport legitimnek tűnő Notepad++ csomag segítségével próbál megfertőzni célpontokat. A támadók egy PDF dokumentumnak álcázott VBS szkripten keresztül juttatják el a káros ZIP-archívumot, amely a valódi Notepad++ 8.8.3 alkalmazás mellett egy manipulált bővítményt is tartalmaz. A művelet nem a Notepad++ ellátási láncának kompromittálására épül, hanem a program szabványos plugin-betöltési mechanizmusát használja ki a rosszindulatú kód futtatására.
A fertőzési lánc során a módosított NppExport.dll fájl egy LunchPoke néven ismert kártevőt indít, amely Windows ütemezett feladatok létrehozásával biztosítja a tartós jelenlétet a rendszeren. A kártevő további összetevőket telepít,
köztük a BurnyBear betöltőt és a MatchBoil V2 malware loadert, amelyek további kódok letöltésére és futtatására képesek. A kampány kapcsán a kutatók megemlítették a CVE-2025-56383 azonosítójú, Notepad++ 8.8.3 verziót érintő
DLL-hijacking problémát is, amely ugyanabban a verzióban található, amelyet a támadók használnak. A Notepad++ fejlesztői ugyanakkor vitatják a sérülékenység minősítését, mivel álláspontjuk szerint a bővítmények betöltése a szoftver rendeltetésszerű működésének része, nem pedig biztonsági hiba.
A CERT-UA szerint a UAC-0099 elsősorban ukrán szervezeteket céloz, és korábban kapcsolatba hozták az APT44 (Sandworm) által végrehajtott támadásokkal is. A hatóság nem hozta nyilvánosságra a megfigyelt műveletek végső célját
vagy a telepített kártevők pontos feladatait, ugyanakkor arra figyelmeztet, hogy a szervezetek frissítsék a Notepad++,
7-Zip és WinRAR alkalmazásokat a legújabb verziókra.

