伪造的Notepad++插件利用UAC-0099攻击传播MATCHBOIL.V2病毒

admin 2026-08-15 05:52:07 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 乌克兰CERT-UA警告称,与俄罗斯结盟的UAC-0099组织利用伪装成Notepad++插件的恶意程序攻击Windows系统。攻击始于钓鱼邮件,通过VBScript下载包含恶意DLL的ZIP文件,最终部署Matchboil.v2病毒。建议更新WinRAR、7-Zip和Notepad++至最新版本以防止漏洞利用。 综合评分: 75 文章分类: 恶意软件,漏洞分析,安全意识,应急响应,威胁情报


cover_image

伪造的 Notepad++ 插件利用 UAC-0099 攻击传播 MATCHBOIL.V2 病毒

Rhinoer Rhinoer

犀牛安全

2026年7月25日 00:00 北京

在小说阅读器读本章

去阅读

乌克兰计算机应急响应小组 (CERT-UA) 发出警告,一种新的攻击活动正在发生,攻击者使用伪装成 Notepad++ 插件的恶意程序来入侵 Windows 系统。

该机构已将此次活动归因于其追踪的威胁集群UAC-0099,这是一个与俄罗斯结盟的组织,此前曾被发现利用 WinRAR 软件的安全漏洞传播名为 LONEPAGE 的恶意软件。该攻击者发起的其他网络攻击还利用网络钓鱼邮件作为初始入侵手段,部署 MATCHBOIL、MATCHWOK 和 DRAGSTARE 等恶意软件。据悉,该组织至少从 2022 年年中就开始活跃。

最新一轮攻击始于今年夏天早些时候发现的,攻击者发送一封包含图像附件的网络钓鱼电子邮件,点击该附件后,会打开一个使用链接缩短器隐藏的 URL,然后请求会发送到 EasySend[.]co 等文件共享服务以检索 ZIP 存档。

该 ZIP 文件包含一个伪装成 PDF 文档的 Visual Basic 脚本 (VBScript)。尝试运行该脚本会导致下载并向受害者显示一个诱饵 PDF 文件以分散其注意力,同时它会在后台静默下载第二个名为“Evernote.zip”的压缩文件。该压缩文件包含多个组件 –

  • 正版编辑器 Notepad++ 8.8.3 版本的完整副本
  • 恶意 DLL 插件(“NppExport.dll”)
  • 受密码保护的压缩文件(“updater.rar”)
  • 合法的 WinRAR 可执行文件(“winrar.exe”)

VBScript 的主要目标是提取压缩包的内容并启动 Notepad++,Notepad++ 进而加载“NppExport.dll”。该 DLL 代号为 LUNCHPOKE,其设计目的是将包含“RemoteLibUpdater.exe”和“InitTest.dll”的 RAR 压缩包解压到指定目录,并通过计划任务设置持久性,使“RemoteLibUpdater.exe”每三分钟运行一次。

“RemoteLibUpdater.exe”二进制文件是 BURNYBEAR,它作为“InitTest.dll”的加载器,“InitTest.dll”是MATCHBOIL的修改版本,MATCHBOIL 是一个基于 C# 的加载器,能够传递辅助有效载荷。新版本代号为 MATCHBOIL.V2。

CERT-UA表示:“同时,如果‘RemoteLibUpdater.exe’启动不正确,即未指定参数,则BURNYBEAR会激活旨在耗尽计算机资源(RAM和处理器)的逻辑。”

CERT-UA 建议各组织将 WinRAR、7-Zip 和 Notepad++ 软件更新到最新版本,以防止攻击者利用任何已知漏洞进行后续攻击。

此次披露正值美国政府重点关注与俄罗斯有关联的攻击者Laundry Bear(又名 CL-STA-1114、TA488、UNK_PitStop 和 Void Blizzard)策划的网络钓鱼活动之际,该活动至少从 2025 年 7 月起就以西方政府和商业组织的 Zimbra 邮件服务器为目标。

该攻击活动采用了一种新颖的“半点击”漏洞,利用 CVE-2025-66376 漏洞投放名为 ZimReaper 的恶意 JavaScript 程序,该程序能够收集电子邮件通信和其他敏感数据。

美国政府表示:“与传统的网络钓鱼活动诱使用户采取点击链接或打开文件等操作不同,Laundry Bear 的最新活动利用了一种基于查看的漏洞,只需要用户在易受攻击的网络邮件服务版本中查看恶意电子邮件即可。”

“这种活动的隐蔽性和持续性,以及目前尚未发现任何金融勒索行为,几乎可以肯定地表明该组织参与了由俄罗斯政府支持的间谍活动。此外,在对美国和其他北约盟国使用攻击手段之前,该组织曾广泛针对乌克兰用户,这表明俄罗斯网络威胁组织日益倾向于首先攻击乌克兰用户——既将乌克兰用户作为优先目标,也将其作为恶意网络技术在全球范围内更广泛部署前的试验场。”

此次披露也与Proofpoint发布的一份报告相呼应,该报告指出,俄罗斯攻击者持续利用半点击跨站脚本(XSS)漏洞攻击网络邮件,窃取重要数据,这项攻击活动被称为“RoundPress行动”。这家电子邮件安全公司将该活动追踪为TA458。

自 ESET 于 2025 年 5 月首次披露以来,该攻击活动已扩大范围,除了 Zimbra、mDaemon 和 Roundcube 之外,还攻击了 Kerio Webmail 和 SOGo Webmail。据称,该黑客组织于 2026 年 3 月利用了 Kerio 和 SOGo Webmail 平台中的零日漏洞(CVE-2026-8496)。该漏洞随后在 5.12.8 版本中得到修复。由于 Kerio Webmail 产品年代久远且已过时,因此未发布针对该漏洞的 CVE 编号。

值得注意的是,此次行动与 Hunt.io 于 3 月份披露的“圆形行动”有所不同,后者利用了 CERT-UA 在 2024 年归咎于 APT28 的长期基础设施。

Proofpoint 的研究人员表示:“至少从 2025 年 7 月起,TA458 就开始移除窃取组件,并在其基于 Roundcube 的 SpyPress 变种中替换为交互式后门机制,从而实现对实例的长期访问。SpyPress 使用了 Roundcube 的第二个漏洞(CVE-2025-49113),该漏洞利用 Roundcube 的文件上传处理程序来触发不安全的 PHP 反序列化。”

最终目标是触发任意代码执行,并安装多个后门或持久化机制,以确保在遭受攻击时仍能持续访问。TA458 被描述为很可能是俄罗斯军事情报部门的一次行动,与 APT28(又名 TA422)没有任何重叠之处。

Proofpoint公司表示:“TA458主要针对乌克兰政府以及阿尔巴尼亚、希腊、摩尔多瓦和土耳其等东欧国家的军事和政府机构,偶尔也会攻击化工、电信和科技公司。TA458继续使用SpyPress——一种曾在RoundPress行动中出现的基于JavaScript的混淆恶意软件——攻击者会根据目标邮件服务器对其进行修改。”

信息来源:TheHackerNews


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:犀牛安全 Rhinoer Rhinoer《伪造的 Notepad++ 插件利用 UAC-0099 攻击传播 MATCHBOIL.V2 病毒》

评论:0   参与:  0