UAC-0099威胁组织借助伪装成Notepad++插件藏匿恶意程序,针对乌克兰各类机构发起攻击

admin 2026-08-04 07:51:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 乌克兰CERT-UA预警UAC-0099组织利用伪装成Notepad++插件的恶意程序攻击乌克兰机构。攻击始于钓鱼邮件,诱导用户下载含VBS脚本的ZIP包,脚本释放Notepad++及恶意DLL插件LUNCHPOKE。该插件通过WinRAR解压加密包释放BURNYBEAR加载器与MATCHBOIL.V2载荷,并创建每三分钟执行一次的计划任务实现持久化。建议升级软件并警惕陌生邮件。 综合评分: 88 文章分类: 威胁情报,恶意软件,漏洞分析,安全意识,实战经验


cover_image

UAC-0099 威胁组织借助伪装成 Notepad++ 插件藏匿恶意程序,针对乌克兰各类机构发起攻击

鹏鹏同学 鹏鹏同学

黑猫安全

2026年7月27日 09:06 湖北

在小说阅读器读本章

去阅读

乌克兰国家计算机应急响应小组(CERT-UA)发布全新安全预警,认定本轮钓鱼攻击由 UAC-0099 威胁组织发起。该组织依附俄罗斯势力,最早可追溯至 2022 年年中开始活跃;过往常利用 WinRAR 漏洞、发送钓鱼邮件投递恶意家族病毒,包括 LONEPAGE、MATCHBOIL、DRAGSTARE。

UAC-0099 组织介绍

本次攻击活动于今年夏初被监测发现,攻击者以植入木马的 Notepad++ 插件作为感染载体。该团伙三年来持续迭代攻击工具,此次投递手段出现明显改动。

攻击流程始于携带图片附件的钓鱼邮件。用户点击附件后,会打开短链接跳转网址,进而重定向至 EasySend [.] co 等文件分享平台,页面存放着一份 ZIP 压缩包。压缩包内包含一个后缀伪装成 PDF 的 VBS 脚本文件。

运行该 VBS 脚本会同步触发两类行为:系统下载并打开一份正常的诱饵 PDF,以此转移受害者注意力;脚本在后台下载另一个名为 Evernote.zip 的压缩包。压缩包内包含完整可正常运行的 Notepad++ 8.8.3 原版程序、名为 NppExport.dll 的恶意插件动态链接库、带密码保护的 RAR 压缩包 updater.rar,以及原版 WinRAR 可执行程序。

预警文档记载:“上述压缩包内含双后缀 VBS 脚本。攻击者刻意在后缀.vbs 前添加大量空格伪装文件名,典型示例:Zavodskyi rayon.pdf .vbs。脚本运行后,会下载诱饵文件(例如 Zavodskyi rayon.pdf)以及 Evernote.zip 压缩包。压缩包完整附带 Notepad++ 8.8.3 全部程序组件,同时包含 /plugins/NppExport/ 目录,目录内存放第三方插件库 NppExport.dll、加密压缩包 updater.rar 与 WinRAR 主程序 winrar.exe。”

VBS 脚本自动解压全部文件并启动 Notepad++,软件启动时会正常加载 NppExport.dll 插件。受害者看到编辑器正常开启,很难察觉设备已经中毒。

这款恶意动态链接库被 CERT-UA 命名为 LUNCHPOKE,它调用捆绑自带的 WinRAR 程序解压加密压缩包。压缩包释放两个文件:RemoteLibUpdater.exe、InitTest.dll。LUNCHPOKE 将文件复制至指定目录,并创建计划任务,令 RemoteLibUpdater.exe 每三分钟自动运行一次。三分钟的高频执行策略十分激进,即便进程意外终止,恶意程序也能快速复活驻留。

CERT-UA 说明:“文件 NppExport.dll 被标记为 LUNCHPOKE 恶意工具,核心作用:创建目录 % PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\;调用密码解压 updater.rar,释放 RemoteLibUpdater.exe、InitTest.dll;将系统自带命令程序 schtasks.exe 复制重命名为 % PUBLIC%\Wallpapers\Background.exe;创建名为 \W1n3r-U09oTy-Ap5\Updates 的计划任务,每三分钟以 setup nodisplay 参数运行 % PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\RemoteLibUpdater.exe。其中文件夹名 fFthY3-Ytrevc3w-ab3 为随机变更。”

RemoteLibUpdater.exe 属于 BURNYBEAR 加载器,负责启动 InitTest.dll。InitTest.dll 是 MATCHBOIL 加载器的改版,基于 C# 开发,可远程拉取并执行更多载荷,该新版本编号为 MATCHBOIL.V2。工具迭代升级,说明攻击者一直在主动维护开发攻击链,并非固定老旧工具长期复用。

BURNYBEAR 内置特殊自毁 / 资源耗尽机制。

报告写道:“可执行文件 RemoteLibUpdater.exe 归类为 BURNYBEAR,常规功能加载 InitTest.dll。但如果程序未携带正确参数启动,BURNYBEAR 会触发资源耗尽逻辑,疯狂占用内存与 CPU。”

该设计具备双重作用:安全人员不带参数调试样本时会出现异常资源占用,干扰行为分析;同时可用来探测沙箱环境,自动化沙箱大多直接裸跑程序、不会附加启动参数,极易被识别拦截。

几乎同期,美国政府发布另一份预警,曝光 Laundry Bear 这一俄罗斯关联威胁团伙的攻击行动。该团伙至少自 2025 年 7 月起针对欧美政企的 Zimbra 邮件服务器发起钓鱼攻击,利用漏洞 CVE-2025-66376 实现 “半点击漏洞利用”,投递名为 ZimReaper 的恶意 JS 脚本。受害者只需打开恶意邮件(无需额外点击链接附件),即可被窃取全部邮件数据。美方明确判定了 Laundry Bear 的攻击意图。

安全防护建议

CERT-UA 建议:将 WinRAR、7-Zip、Notepad++ 全部升级至最新正式版本,封堵 UAC-0099 等团伙常用的各类漏洞,阻断攻击者入侵后的后续落地通道。

本次攻击自带完整原版 WinRAR,不依赖受害者电脑本地安装的 WinRAR 程序,这一特点值得重视。意味着即便本地 WinRAR 无漏洞,攻击依旧可正常执行。因此软件升级更多属于常态化基础安全加固,而非仅针对本次攻击的专项修复。企业但凡收到陌生邮件,附件为图片、点开后跳转短链接网盘,无论页面内容是否正常,一律判定为高风险邮件。

#


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑猫安全 鹏鹏同学 鹏鹏同学《UAC-0099 威胁组织借助伪装成 Notepad++ 插件藏匿恶意程序,针对乌克兰各类机构发起攻击》

评论:0   参与:  0