Falso plugin Notepad++ infetta Windows: UAC-0099 distribuisce LUNCHPOKE e persistenza ogni 3 minuti
Featured

Falso plugin Notepad++ infetta Windows: UAC-0099 distribuisce LUNCHPOKE e persistenza ogni 3 minuti

Una nuova campagna di attacchi informatici su Windows sfrutta un falso plugin di Notepad++ per distribuire malware e ottenere persistenza sui sistemi compromessi. La minaccia viene collegata al cluster UAC 0099, un gruppo associato ad attività di cyber spionaggio attivo almeno dalla metà del 2022 e già noto per l’uso di email di phishing e per catene di infezione che includono loader e payload secondari.

Sequenza di compromissione

La sequenza di compromissione parte da un messaggio di phishing che contiene un allegato immagine. Il click sull’immagine porta a un URL mascherato tramite un servizio di link shortener, che reindirizza verso una piattaforma di file sharing da cui viene scaricato un archivio ZIP. All’interno si trova uno script VBScript che si presenta come documento PDF. Quando la vittima prova ad aprirlo, viene scaricato e mostrato un PDF esca per distrarre, mentre in background viene recuperato un secondo archivio chiamato Evernote zip.

Pacchetto “Evernote” e caricamento della DLL malevola

Questo secondo pacchetto è costruito per sembrare legittimo e include una copia completa di Notepad++ versione 8 8 3, un plugin DLL malevolo denominato NppExport dll, un archivio updater rar protetto da password e persino un eseguibile WinRAR autentico. Lo scopo del VBScript è estrarre i file e avviare Notepad++, che carica automaticamente la DLL malevola come se fosse un normale componente aggiuntivo.

La DLL, identificata come LUNCHPOKE, estrae il contenuto dell’archivio RAR e rilascia RemoteLibUpdater exe e InitTest dll in una directory specifica.

Persistenza e catena di loader

A questo punto viene impostata la persistenza tramite una operazione pianificata di Windows che esegue RemoteLibUpdater exe ogni tre minuti. Il binario RemoteLibUpdater exe, noto come BURNYBEAR, funge da loader per InitTest dll, che rappresenta una versione modificata di MATCHBOIL, un loader in C sharp capace di distribuire ulteriori payload. La variante osservata viene indicata come MATCHBOIL V2.

È stato inoltre segnalato un comportamento di consumo risorse nel caso in cui BURNYBEAR venga avviato senza argomenti corretti, con possibile impatto su RAM e CPU.

Raccomandazioni per ridurre il rischio

Per ridurre il rischio, è consigliabile aggiornare Notepad++, WinRAR e 7 Zip alle versioni più recenti e rafforzare i controlli su allegati e link nelle email, soprattutto quando puntano a download di archivi compressi.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.