Falso plugin Notepad++ infetta Windows: UAC-0099 distribuisce LUNCHPOKE e persistenza ogni 3 minuti
Featured

Falso plugin Notepad++ infetta Windows: UAC-0099 distribuisce LUNCHPOKE e persistenza ogni 3 minuti

Una nuova campagna di attacchi informatici su Windows sfrutta un falso plugin di Notepad++ per distribuire malware e ottenere persistenza sui sistemi compromessi. La minaccia viene collegata al cluster UAC 0099, un gruppo associato ad attività di cyber spionaggio attivo almeno dalla metà del 2022 e già noto per l’uso di email di phishing e per catene di infezione che includono loader e payload secondari.

Sequenza di compromissione

La sequenza di compromissione parte da un messaggio di phishing che contiene un allegato immagine. Il click sull’immagine porta a un URL mascherato tramite un servizio di link shortener, che reindirizza verso una piattaforma di file sharing da cui viene scaricato un archivio ZIP. All’interno si trova uno script VBScript che si presenta come documento PDF. Quando la vittima prova ad aprirlo, viene scaricato e mostrato un PDF esca per distrarre, mentre in background viene recuperato un secondo archivio chiamato Evernote zip.

Pacchetto “Evernote” e caricamento della DLL malevola

Questo secondo pacchetto è costruito per sembrare legittimo e include una copia completa di Notepad++ versione 8 8 3, un plugin DLL malevolo denominato NppExport dll, un archivio updater rar protetto da password e persino un eseguibile WinRAR autentico. Lo scopo del VBScript è estrarre i file e avviare Notepad++, che carica automaticamente la DLL malevola come se fosse un normale componente aggiuntivo.

La DLL, identificata come LUNCHPOKE, estrae il contenuto dell’archivio RAR e rilascia RemoteLibUpdater exe e InitTest dll in una directory specifica.

Persistenza e catena di loader

A questo punto viene impostata la persistenza tramite una operazione pianificata di Windows che esegue RemoteLibUpdater exe ogni tre minuti. Il binario RemoteLibUpdater exe, noto come BURNYBEAR, funge da loader per InitTest dll, che rappresenta una versione modificata di MATCHBOIL, un loader in C sharp capace di distribuire ulteriori payload. La variante osservata viene indicata come MATCHBOIL V2.

È stato inoltre segnalato un comportamento di consumo risorse nel caso in cui BURNYBEAR venga avviato senza argomenti corretti, con possibile impatto su RAM e CPU.

Raccomandazioni per ridurre il rischio

Per ridurre il rischio, è consigliabile aggiornare Notepad++, WinRAR e 7 Zip alle versioni più recenti e rafforzare i controlli su allegati e link nelle email, soprattutto quando puntano a download di archivi compressi.