Scroll untuk baca artikel
Networking

Peretas menyalahgunakan plugin Notepad++ untuk menginstal malware secara diam-diam

37
×

Peretas menyalahgunakan plugin Notepad++ untuk menginstal malware secara diam-diam

Share this article
peretas-menyalahgunakan-plugin-notepad++-untuk-menginstal-malware-secara-diam-diam
Peretas menyalahgunakan plugin Notepad++ untuk menginstal malware secara diam-diam

Peretas menyalahgunakan plugin Notepad++ untuk menginstal malware secara diam-diam

CERT Ukraina telah menemukan serangan yang mendistribusikan arsip berisi aplikasi Notepad++ yang sah dan utilitas berbahaya bernama LunchPoke yang menyamar sebagai plugin untuk membangun persistensi.

Example 300x600

Kampanye ini telah dikaitkan dengan kelompok ancaman yang dilacak sebagai UAC-0099, yang terutama menargetkan organisasi di Ukraina dan sebelumnya telah dikaitkan dengan penyediaan akses awal untuk serangan yang dilakukan oleh APT44juga dikenal sebagai Cacing Pasir.

Para penyerang tidak mengeksploitasi kerentanan atau kompromi rantai pasokan apa pun yang berdampak pada perangkat lunak populer tersebut.

Rantai serangan Notepad++

CERT-UA mengamati bahwa UAC-0099 mengubah modus operandinya baru-baru ini dan sekarang mengirimkan arsip ZIP dengan skrip VBS yang disamarkan sebagai dokumen PDF. Saat diluncurkan, PDF mengambil file terkompresi lain bernama Evernote.zip.

Arsip kedua berisi salinan lengkap editor sah Notepad++ versi 8.8.3, plugin berbahaya (NppExport.dll), arsip yang dilindungi kata sandi (updater.rar), dan WinRAR sah yang dapat dieksekusi.

Ikhtisar serangan UAC-0099
Ikhtisar serangan UAC-0099
Sumber: CERT-UA

Skrip VBS menginstal paket ke direktori yang diberi nama acak, meluncurkan Notepad++, dan kemudian memuat paket berbahaya NppExport.dll melalui mekanisme pemuatan plugin normal aplikasi.

CERT-UA menjelaskan bahwa DLL ini adalah LunchPoke, alat yang membuat tugas terjadwal di Windows dan mengekstrak konten file RAR, termasuk RemoteLibUpdater.exe Dan InitTest.dll.

File RAR yang dapat dieksekusi adalah BurnyBear, pemuat untuk file DLL yang merupakan pemuat malware MatchBoil V2.

Kode MatchBoid v2
Kode MatchBoid v2
Sumber: CERT-UA

BurnyBear juga dilengkapi mekanisme fallback jika diluncurkan RemoteLibUpdater.exe gagal, memicu serangan kehabisan sumber daya yang menargetkan RAM dan CPU host.

Yang terakhir membuat tugas terjadwal lainnya, memperbarui konfigurasi dan alamat perintah dan kontrol (C2), dan kemudian menggunakan WinRAR untuk mengekstrak program yang diunduh.

CERT-UA tidak menyebutkan muatan akhir yang dikirimkan dalam serangan yang diamati, tujuan kampanye, atau organisasi yang menjadi sasaran.

Para peneliti menyebutkan CVE-2025-56383kelemahan pembajakan DLL di Notepad++ v8.8.3, versi persis yang digunakan dalam serangan ini, namun perhatikan bahwa tim Notepad++ telah membantah masalah ini, mengklaim bahwa pemuatan plugin adalah fungsi standar.

CERT-UA menyarankan administrator sistem untuk memperbarui Notepad++ ke versi 8.9.7, 7-Zip ke versi 26.02, dan WinRAR ke versi 7.23, untuk mencegah peretas mengeksploitasi kelemahan yang diketahui pada produk yang ada dan memungkinkan serangan tersembunyi.

gambar artikel

Uji setiap lapisan sebelum penyerang melakukannya

Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.

Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.

Dapatkan whitepapernya