Hackers abuse Notepad++ plugins to stealthily install malware
Mis à jour :
Menace persistante : détournement de plugins Notepad++ par UAC-0099
Le CERT-UA a identifié une campagne malveillante orchestrée par le groupe UAC-0099 (associé au groupe APT44/Sandworm) visant des organisations en Ukraine. L’attaque utilise une version légitime de Notepad++ pour installer furtivement des logiciels malveillants via des plugins corrompus.
Points clés :
- Vecteur d’attaque : La compromission débute par un script VBS masqué en document PDF, téléchargeant une archive contenant Notepad++ v8.8.3, WinRAR et des outils malveillants.
- Mécanisme : Le plugin
NppExport.dllest remplacé par un outil nommé “LunchPoke”, qui établit une persistance via des tâches planifiées. - Déploiement : LunchPoke extrait et exécute “BurnyBear”, un chargeur qui déploie ensuite le malware “MatchBoil V2”.
- Comportement malveillant : En cas d’échec de l’exécution, le malware peut déclencher une attaque par épuisement des ressources (CPU/RAM).
- Nature de l’exploit : L’attaque ne repose pas sur une vulnérabilité logicielle classique, mais sur l’exploitation des fonctionnalités natives de chargement de plugins de Notepad++.
Vulnérabilités :
- CVE-2025-56383 : Identifiée comme une faille de détournement de DLL dans Notepad++ v8.8.3. Note : L’éditeur conteste cette vulnérabilité, considérant le chargement des plugins comme un comportement normal du logiciel.
Recommandations :
- Mise à jour des logiciels : Mettre à jour Notepad++ vers la version 8.9.7, 7-Zip vers la version 26.02 et WinRAR vers la version 7.23.
- Surveillance des tâches planifiées : Auditer les tâches planifiées inhabituelles créées au lancement d’applications courantes.
- Contrôle des fichiers : Restreindre l’exécution de scripts VBS et surveiller le déploiement de fichiers DLL non signés ou suspects dans les répertoires d’installation des applications.
