Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Лажен додаток Notepad++ го испорачува MATCHBOIL.V2 во нападите со UAC-0099

Тимот за одговор на компјутерски инциденти на Украина (CERT-UA) предупреди за нова кампања во која се користи злонамерна програма маскирана како приклучок (plugin) за Notepad++ со цел компромитирање на Windows системи.

Активноста е припишана на групата UAC-0099, која CERT-UA ја следи како проруски ориентирана заканувачка група. Претходно е забележано дека ја злоупотребува ранливоста во WinRAR за испорака на малициозен софтвер наречен LONEPAGE. Во други сајбер-напади, групата користела phishing-пораки како почетен начин за пристап, со цел испорака на малициозните алатки MATCHBOIL, MATCHWOK и DRAGSTARE. Познато е дека е активна најмалку од средината на 2022 година.

Најновата серија напади, забележана претходно ова лето, започнува со phishing-порака која содржи слика како прилог. Кога корисникот ќе кликне на сликата, се отвора URL-адреса скриена преку сервис за скратување на линкови, по што барањето се пренасочува кон сервис за споделување датотеки како EasySend[.]co, од каде се презема ZIP-архива.

ZIP-датотеката содржи Visual Basic Script (VBScript) кој се претставува како PDF-документ. Кога корисникот ќе се обиде да го отвори, се презема и прикажува лажен PDF-документ за да се одвлече вниманието, додека во позадина незабележливо се презема втора архива наречена „Evernote.zip“. Таа архива ги содржи следните компоненти:

  • целосна копија од легитимниот текстуален уредувач Notepad++ верзија 8.8.3;
  • злонамерен DLL-приклучок („NppExport.dll“);
  • архива заштитена со лозинка („updater.rar“);
  • легитимна извршна датотека од WinRAR („winrar.exe“).

Главната задача на VBScript-от е да ја отпакува архивата и да го стартува Notepad++, кој потоа автоматски го вчитува „NppExport.dll“. Овој DLL, наречен LUNCHPOKE, е дизајниран да ја отпакува RAR-архивата, која ги содржи „RemoteLibUpdater.exe“ и „InitTest.dll“, во одреден директориум, а потоа да воспостави механизам за трајност (persistence) преку закажана задача што ќе го извршува „RemoteLibUpdater.exe“ на секои три минути.

Извршната датотека „RemoteLibUpdater.exe“ всушност е BURNYBEAR, која служи како loader за „InitTest.dll“. Оваа DLL-датотека претставува модифицирана верзија на MATCHBOIL, loader напишан на C# кој има можност да испорачува дополнителни малициозни товари (payloads). Новата варијанта е означена како MATCHBOIL.V2.

Според CERT-UA, доколку „RemoteLibUpdater.exe“ се стартува неправилно, односно без потребните аргументи, BURNYBEAR наместо вообичаената функционалност активира логика чија цел е да ги исцрпи ресурсите на компјутерот, односно работната меморија (RAM) и процесорот.

CERT-UA им препорачува на организациите да ги ажурираат WinRAR, 7-Zip и Notepad++ на нивните најнови верзии, со цел да се спречи злоупотреба на познати ранливости што напаѓачите би можеле да ги искористат за изведување дополнителни напади.

Ова откритие доаѓа во период кога американската влада предупреди за phishing-кампања организирана од руската заканувачка група Laundry Bear (позната и како CL-STA-1114, TA488, UNK_PitStop и Void Blizzard), која најмалку од јули 2025 година ги таргетира Zimbra-поштенските сервери на западни владини и комерцијални организации.

Кампањата користи нов тип на напад наречен „half-click“ експлоатација, кој ја злоупотребува ранливоста CVE-2025-66376 за испорака на злонамерен JavaScript-код наречен ZimReaper, способен да краде електронска пошта и други чувствителни податоци.

„За разлика од традиционалните phishing-кампањи, кои го наведуваат корисникот да преземе некаква активност, како што е кликнување на линк или отворање датотека, најновата кампања на Laundry Bear користи експлоатација базирана на прегледување (view-based exploit), при што е доволно корисникот само да ја прикаже злонамерната порака во ранлива верзија на веб-поштенската услуга“, соопшти американската влада.

„Тајната и долготрајна природа на оваа активност, заедно со отсуството на каква било позната финансиска изнуда, речиси сигурно укажува дека станува збор за шпионски активности поддржани од руската држава. Дополнително, обемното таргетирање на Украина, пред нападите врз САД и другите сојузници во НАТО, покажува сè поизразен тренд кај руските сајбер-групи најпрво да ги напаѓаат украинските корисници, како приоритетна цел, но и како тест-околина за нови сајбер-техники пред нивна поширока примена.“

Ова следува и по извештајот на Proofpoint за континуираните напади на руски заканувачки актери врз веб-поштенски системи преку „half-click“ Cross-Site Scripting (XSS) експлоатации, со цел кражба на вредни информации, како дел од кампањата наречена Operation RoundPress. Proofpoint ја следи оваа активност под ознаката TA458.

Откако кампањата првпат беше откриена од ESET во мај 2025 година, таа значително го прошири својот опсег и покрај Zimbra, mDaemon и Roundcube, почна да ги таргетира и Kerio Webmail и SOGo Webmail.

Во март 2026 година, групата наводно искористила zero-day ранливости во Kerio и платформата SOGo Webmail (CVE-2026-8496). Овој пропуст подоцна беше отстранет во верзијата 5.12.8. За Kerio не беше доделена CVE-ознака бидејќи станува збор за стар и неподдржан веб-поштенски производ.

Важно е да се напомене дека оваа кампања се разликува од Operation Roundish, која Hunt.io ја објави во март и која користи одамна воспоставена инфраструктура што CERT-UA во 2024 година ја припиша на групата APT28.

„Најмалку од јули 2025 година, TA458 постепено ги отстранува компонентите за кражба на податоци и наместо нив вградува интерактивни механизми за задна врата (backdoor) во својата варијанта на SpyPress за Roundcube, со цел да обезбеди долгорочен пристап до компромитираните инстанци“, наведуваат истражувачите од Proofpoint.

„SpyPress користи втора ранливост во Roundcube (CVE-2025-49113), при што го злоупотребува механизмот за прикачување датотеки за да предизвика небезбедна PHP десеријализација.“

Крајната цел е да се овозможи извршување произволен код (arbitrary code execution) и да се инсталираат повеќе механизми за задна врата или трајност (persistence), со што напаѓачите ќе задржат пристап до системот дури и доколку дел од нивната инфраструктура биде откриена или отстранета.

Според Proofpoint, TA458 најверојатно претставува операција на руската воена разузнавачка служба, но нема докази што ја поврзуваат со APT28 (позната и како TA422).

„TA458 првенствено ги таргетира украинските владини институции, како и воени и државни организации во Источна Европа, вклучувајќи ги Албанија, Грција, Молдавија и Турција, а повремено и компании од хемиската индустрија, телекомуникациите и технолошкиот сектор“, наведува Proofpoint.

Компанијата додава дека TA458 и понатаму го користи SpyPress – замаглен (obfuscated) JavaScript-малициозен код забележан во рамките на Operation RoundPress, кој напаѓачите го модифицираат во зависност од тоа кој веб-поштенски сервер е нивна цел.

Извори:

  • The Hacker News – Fake Notepad++ Plugin Delivers MATCHBOIL.V2 in UAC-0099 Attacks The Hacker News