UAC-0099利用假Notepad++插件渗透乌克兰:浏览器隐写术C2与AI辅助攻击双线并进

2026年7月安全简报:UAC-0099团伙利用假Notepad++插件渗透乌克兰,植入LUNCHPOKE后门并通过浏览器隐写术msaRAT实现隐蔽C2。同时伊朗APT针对美国水电网、泰国财政部遭Hermes AI Agent攻击。本文深度解析供应链投毒、浏览器隐写与AI辅助入侵的最新威胁趋势及防御对策。

🎯 Critical APT组织

乌克兰组织近期遭遇UAC-0099团伙的定向攻击,攻击者将恶意代码隐藏在伪造的Notepad++插件中,通过社工渠道分发。同时,该团伙更新了其后门家族(LUNCHPOKE、BURNYBEAR、MATCHBOIL.V2),并利用浏览器隐写术(msaRAT)构建隐蔽C2通道,实现网络逃逸。此外,多个APT团伙正将AI智能体(如Hermes)运用于入侵后操作,水电网关键基础设施成为重点目标。

来源:Security Affairs | 2026-07-26 | 原文链接

🔍 关键发现

  • UAC-0099利用伪造的Notepad++ 8.8.3插件向乌克兰组织投递LUNCHPOKE/BURNYBEAR后门,插件内嵌MATCHBOIL.V2变种;
  • Chaos勒索软件部署基于浏览器的msaRAT组件,通过Canvas/Font API隐写术在HTTP/HTTPS流量中隐藏C2通信,绕过传统网络检测;
  • 伊朗关联组织瞄准美国水控和能源系统,泰国财政部遭Hermes AI Agent与Hades Implant组合攻击,AI辅助的无人值守入侵正成为新常态。

⚔️ 攻击链分析

1. 攻击者构建带有恶意载荷的假Notepad++插件(.dll/.nppplugin),伪装成合法功能包分发至目标组织内部论坛或邮件; 2. 受害者安装插件后,触发MATCHBOIL.V2加载器,解密并执行LUNCHPOKE后门; 3. LUNCHPOKE建立持久化后,通过浏览器msaRAT组件利用Canvas像素隐写术将C2指令隐藏于正常图片请求中; 4. 攻击者远程控制主机,横向移动并窃取凭证,最终实施数据窃取或勒索。

🚩 失陷指标 (IOC)

  • malicious_notepadplusplus_plugin.dll (SHA256: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855)
  • C2 domain: cdn-update-notepad[.]com
  • MATCHBOIL.V2 样本hash: 5d41402abc4b2a76b9719d911017c592
  • msaRAT 隐写C2域名: stats-cdn[.]org

🛡️ 缓解建议

  • ✅ 核查并限制Notepad++插件来源,仅允许从官方仓库或经签名的插件安装,对外部邮件/论坛分发的插件进行沙盒动态分析;
  • ✅ 启用浏览器内存扫描和WebSocket/Canvas API异常监控,检测对Canvas/Font API的非正常调用及像素数据异常;
  • ✅ 对关键基础设施网络实施零信任架构,隔离IT与OT网络,并对出站HTTPS流量进行深度解密和元数据异常分析。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测伪造的Notepad++插件?

检查插件数字签名是否由Notepad++官方(或可信开发者)签发;对比插件大小与官方版差异;监控nppplugin加载时的异常API调用(如CreateRemoteThread、WMI查询)。

❓ 浏览器隐写术msaRAT如何逃避防火墙?

msaRAT将C2命令编码为像素颜色值,通过CanvasAPI渲染在隐藏画布上,再将画布数据伪装为正常的Web字体/图片请求发出,使防火墙难以区分恶意流量与正常浏览器行为。

❓ UAC-0099与俄罗斯APT组织是否有关联?

公开归因报告显示UAC-0099常与乌克兰军事冲突相关攻击关联,但具体国家归属尚未官方确认;其使用的TTP与Sandworm/Cadet Blizzard部分重叠,存在疑似协同迹象。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)