Hackers abuse Notepad++ plugins to stealthily install malware

1 minute de lecture

Mis à jour :

Menace persistante : détournement de plugins Notepad++ par UAC-0099

Le CERT-UA a identifié une campagne malveillante orchestrée par le groupe UAC-0099 (associé au groupe APT44/Sandworm) visant des organisations en Ukraine. L’attaque utilise une version légitime de Notepad++ pour installer furtivement des logiciels malveillants via des plugins corrompus.

Points clés :

  • Vecteur d’attaque : La compromission débute par un script VBS masqué en document PDF, téléchargeant une archive contenant Notepad++ v8.8.3, WinRAR et des outils malveillants.
  • Mécanisme : Le plugin NppExport.dll est remplacé par un outil nommé “LunchPoke”, qui établit une persistance via des tâches planifiées.
  • Déploiement : LunchPoke extrait et exécute “BurnyBear”, un chargeur qui déploie ensuite le malware “MatchBoil V2”.
  • Comportement malveillant : En cas d’échec de l’exécution, le malware peut déclencher une attaque par épuisement des ressources (CPU/RAM).
  • Nature de l’exploit : L’attaque ne repose pas sur une vulnérabilité logicielle classique, mais sur l’exploitation des fonctionnalités natives de chargement de plugins de Notepad++.

Vulnérabilités :

  • CVE-2025-56383 : Identifiée comme une faille de détournement de DLL dans Notepad++ v8.8.3. Note : L’éditeur conteste cette vulnérabilité, considérant le chargement des plugins comme un comportement normal du logiciel.

Recommandations :

  • Mise à jour des logiciels : Mettre à jour Notepad++ vers la version 8.9.7, 7-Zip vers la version 26.02 et WinRAR vers la version 7.23.
  • Surveillance des tâches planifiées : Auditer les tâches planifiées inhabituelles créées au lancement d’applications courantes.
  • Contrôle des fichiers : Restreindre l’exécution de scripts VBS et surveiller le déploiement de fichiers DLL non signés ou suspects dans les répertoires d’installation des applications.

Source