CERT-UA: UAC-0099 приховує шкідливий код як доповнення для Notepad++ | CyberCalm

Наталя ЗарудняCERT-UA: UAC-0099 приховує шкідливий код як доповнення для Notepad++ | CyberCalm 2Наталя ЗарудняГоловний редакторГоловний редактор та фундаторка CyberCalm. Понад 10 років працюю у сфері кібербезпеки та технологічної журналістики. Пишу про захист інформації, мобільну безпеку, штучний інтелект та соціальні мережі.Стежте за нами: 24.07.2026 Поділитися 9 хв. на прочитанняХакери атакували Notepad++ через шкідливе оновлення

Державна команда реагування на комп’ютерні надзвичайні події України CERT-UA зафіксувала кіберкампанію, у ході якої зловмисники поширюють легітимну копію текстового редактора Notepad++ разом зі шкідливою бібліотекою, замаскованою під стандартний плагін. Уразливості в самому редакторі ця атака не використовує — вона спирається на звичайний механізм завантаження плагінів, тому для системи все виглядає як звичайна робота довіреної програми.

Зміст

  • Як розпочинається атака
  • Ланцюжок зараження через Notepad++
  • BURNYBEAR та оновлений завантажувач MATCHBOIL
  • Атака побудована на легітимних сервісах
  • Суперечка навколо CVE-2025-56383
  • Хто стоїть за UAC-0099
  • Що робити системним адміністраторам
  • Найчастіші запитання

Активність приписано кластеру кіберзагроз, який CERT-UA відстежує під ідентифікатором UAC-0099. Зміни в тактиках, техніках і процедурах були задокументовані з середини літа 2026 року. У поточній кампанії дослідники виявили два нових інструменти — LUNCHPOKE та BURNYBEAR, а також оновлений завантажувач MATCHBOIL.V2.

Як розпочинається атака

Ланцюг ураження стартує з електронного листа, що містить вкладене зображення. Клацання на зображення відкриває гіперпосилання, приховане сервісом скорочення URL, і перенаправляє запит до файлового сервісу, звідки завантажується ZIP-архів.

Назви архівів імітують службове діловодство: у зафіксованих хвилях це «Додатки до розпорядження.zip» та «запит №9206.zip», а документами-приманками слугували «Заводський район.pdf», «Додаток 7.pdf» і «9206.docx». Усередині архіву — VBS-скрипт з подвійним розширенням: перед кінцевим «.vbs» додано значну кількість пробілів, тому у файловому провіднику Windows файл візуально виглядає як PDF або документ Word.

Ланцюжок зараження через Notepad++

Запуск скрипта відкриває жертві документ-приманку, а у фоновому режимі завантажує архів Evernote.zip. Усередині — повний набір компонентів Notepad++ версії 8.8.3, а в каталозі /plugins/NppExport/ розташовані три сторонні об’єкти: шкідлива бібліотека NppExport.dll, архів updater.rar, захищений паролем, і легітимний виконуваний файл winrar.exe.

Скрипт створює каталог %PUBLIC%Libs_<випадкове число>Notepad, видобуває туди вміст архіву та запускає notepad++.exe. Редактор стандартно підвантажує бібліотеки з папки плагінів — і разом з ними шкідливий NppExport.dll. Саме цю бібліотеку CERT-UA класифікує як LUNCHPOKE.

LUNCHPOKE створює власний робочий каталог у %PUBLIC%Libraries (його назва щоразу різна), розпаковує туди вміст updater.rar — файли RemoteLibUpdater.exe та InitTest.dll, — копіює стандартну утиліту планувальника завдань schtasks.exe у %PUBLIC%WallpapersBackground.exe і створює заплановане завдання W1n3r-U09oTy-Ap5Updates. Воно кожні три хвилини запускає RemoteLibUpdater.exe з аргументами «setup nodisplay» — це забезпечує закріплення в системі.

BURNYBEAR та оновлений завантажувач MATCHBOIL

Файл RemoteLibUpdater.exe класифіковано як BURNYBEAR — завантажувач для бібліотеки InitTest.dll. Примітно, що він має додаткову логіку: якщо запустити його некоректно, тобто без зазначення аргументів, програма замість корисного навантаження активує механізм вичерпання ресурсів комп’ютера — оперативної пам’яті та процесора. Призначення цієї логіки CERT-UA не коментує.

InitTest.dll — модифікована версія раніше відомого завантажувача, позначена як MATCHBOIL.V2. Як і попередня, вона створює заплановане завдання, оновлює конфігурацію, зокрема адресу сервера керування, та дозавантажує інші програмні засоби. Головна відмінність: для видобування вмісту завантажених об’єктів MATCHBOIL.V2 використовує WinRAR, а якщо цієї утиліти в системі немає — завантажує її з Dropbox.

Цілей кампанії та переліку атакованих організацій CERT-UA не розкриває. Водночас у переліку індикаторів фігурують два виконувані файли, яких немає в описі ланцюжка ураження: RemoteFileViewer.exe в каталозі %LOCALAPPDATA%RemoteClient та SMTPClientApplication.exe з конфігураційним файлом config.ini в %LOCALAPPDATA%SMTPClient. Їхнє призначення в повідомленні не пояснюється.

Атака побудована на легітимних сервісах

Характерна риса кампанії — майже повна відмова від власної інфраструктури на ранніх етапах. Посилання в листах ховаються за скорочувачем cutt.ly, зображення роздаються через imageurlgenerator.com, архіви — через файлообмінники easysend.co та filemail.com, а також сховище Cloudflare R2, а WinRAR за потреби дозавантажується з Dropbox. Усе це звичайні сервіси, які рідко потрапляють під блокування й не викликають підозри в засобів мережевого захисту.

Власні ресурси зловмисників з’являються лише на етапі керування зараженою машиною. Повний перелік індикаторів кіберзагроз — хеші файлів, адреси серверів керування та хостові артефакти — опубліковано в повідомленні CERT-UA.

Суперечка навколо CVE-2025-56383

У публікаціях щодо цих атак згадують CVE-2025-56383 — ідентифікатор, присвоєний у вересні 2025 року проблемі підміни DLL у Notepad++ 8.8.3, тобто саме в тій версії, яку використовують зловмисники. Проте статус цього запису спірний, і CERT-UA свідомо на нього не посилається.

В офіційному описі зазначено, що CVE оскаржують кілька сторін: описана поведінка відтворюється лише тоді, коли програму встановлено в каталог, доступний для запису непривілейованим користувачам. Це не є типовою конфігурацією — за замовчуванням Notepad++ встановлюється в Program Files, куди потрібні права адміністратора.

За даними команди розробників Notepad++, завантаження плагінів у вигляді бібліотек є штатною функціональністю програми та її архітектурною особливістю. У обговоренні спільноти додають: зловмисник, який отримав право перезаписати файл плагіна, з тим самим успіхом може підмінити й сам виконуваний файл редактора. У примітці до свого повідомлення CERT-UA зазначає, що навколо запису в NIST NVD триває дискусія, тому команда згадує ідентифікатор лише для полегшення пошуку інформації.

Хто стоїть за UAC-0099

Уперше CERT-UA публічно описала UAC-0099 у червні 2023 року, задокументувавши атаки на державні структури та медіа з метою кібершпигунства; кластер діє щонайменше з середини 2022 року. Раніше угруповання використовувало вразливість CVE-2023-38831 у WinRAR для доставки шкідливої програми LONEPAGE, а влітку 2025 року перейшло на набір MATCHBOIL, MATCHWOK і DRAGSTARE, яким атакувало державні органи, Сили оборони та підприємства оборонно-промислового комплексу.

За даними BleepingComputer, UAC-0099 також пов’язують із наданням початкового доступу для атак, які здійснює APT44 — угруповання, відоме як Sandworm і асоційоване з ГРУ росії. У самому повідомленні CERT-UA цей зв’язок не декларується.

Що робити системним адміністраторам

CERT-UA наголошує на необхідності своєчасного оновлення поширених програмних продуктів, оскільки окремі кластери кіберзагроз активно використовують їхні вразливості на етапі первинної компрометації. Станом на 21 липня 2026 року актуальними є версії: Notepad++ 8.9.7, 7-Zip 26.02 та WinRAR 7.23. Реліз Notepad++ 8.9.7, що вийшов 14 липня 2026 року під назвою «Slava Ukraini», закриває одразу кілька вразливостей.

Ознаки цієї конкретної кампанії, на які варто налаштувати моніторинг:

  • запуск notepad++.exe із загальнодоступних каталогів, зокрема з підкаталогів %PUBLIC%;
  • поява невідомих DLL-бібліотек у теках плагінів встановлених застосунків;
  • копії schtasks.exe під сторонніми назвами, зокрема Background.exe у %PUBLIC%Wallpapers;
  • заплановані завдання з випадковими або нетиповими назвами та коротким інтервалом запуску;
  • активність процесів RemoteLibUpdater.exe, RemoteFileViewer.exe та SMTPClientApplication.exe;
  • файли з подвійним розширенням і низкою пробілів у назві всередині отриманих архівів.

Оскільки атака починається зі звичайного електронного листа, розпізнавання фішингу залишається базовим рівнем захисту. Схожий сценарій CERT-UA фіксувала й у кампанії угруповання UAC-0247 з бекдором AgingFly. Про основні категорії шкідливих програм і механізми їхнього поширення — в окремому матеріалі.

Найчастіші запитання

Чи означає це, що Notepad++ став небезпечним?

Ні. Зловмисники не використовують вразливість редактора — вони приносять власну копію Notepad++ 8.8.3 разом зі шкідливою бібліотекою й запускають її з тимчасового каталогу. Копія редактора, встановлена з офіційного сайту, за цією схемою не уражається.

Як зрозуміти, що комп’ютер уражений?

Основні ознаки: запуск notepad++.exe з підкаталогів %PUBLIC%, невідома DLL-бібліотека в теці плагінів, заплановане завдання з випадковою назвою та інтервалом три хвилини, а також активність процесу RemoteLibUpdater.exe. Повний перелік індикаторів опубліковано в повідомленні CERT-UA.

Чи захистить оновлення Notepad++ від цієї атаки?

Безпосередньо від цього ланцюжка — ні, бо зловмисники не використовують вразливість і приносять власну копію програми. Оновлення поширеного ПЗ CERT-UA рекомендує окремо, щоб закрити інші шляхи первинної компрометації.

Що таке CVE-2025-56383 і чи варто про нього турбуватися?

Це запис у базі NIST NVD про підміну DLL у Notepad++ 8.8.3, статус якого оскаржують кілька сторін. Розробники вважають завантаження плагінів архітектурною особливістю редактора, а CERT-UA свідомо не посилається на цей ідентифікатор.

Кого атакує угруповання UAC-0099?

Кластер діє щонайменше з середини 2022 року й атакує українські державні органи, Сили оборони та підприємства оборонно-промислового комплексу. Цілей поточної кампанії та переліку уражених організацій CERT-UA не розкриває.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:CERT-UANotepad++UAC-0099кібератака рфкібершпигунствоУкраїнафішингшкідливе ПЗ Поділитися Facebook Threads Копіювати посилання Друк Попередня стаття Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing Наступна стаття Топ – 7 найпоширеніших способів інфікування пристроїв Як інфікують пристрої у 2026 році: 7 найпоширеніших способів

В тренді

4 способи, як ваш WhatsApp можуть зламати

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування

14.08.2026 Як змінити обліковий запис Google за замовчуванням на Android

Як змінити обліковий запис Google за замовчуванням на Android

16.08.2026 Шифрування повідомлень у месенджерах: як налаштувати?

Шифрування повідомлень у месенджерах: як налаштувати?

14.08.2026 Як підписати PDF на смартфоні: інструкція для iPhone та Android

Як підписати PDF на смартфоні: інструкція для iPhone та Android

14.08.2026 DarkSword: російські хакери зламують iPhone на iOS 18 через звичайний перехід на сайт

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026 ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг Кібербезпека

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026 Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися Кібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026 Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі Кібербезпека

Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі

04.08.2026 Новини

Chrome блокуватиме розширення, які захоплюють нову вкладку та пошук через корпоративні політики

03.08.2026

Джерело

No votes yet.
Please wait...

Leave a Reply

Your email address will not be published. Required fields are marked *