UAC-0099借伪造Notepad++插件向乌克兰组织投毒

俄罗斯APT组织UAC-0099针对乌克兰组织发起钓鱼攻击,通过伪造Notepad++插件(NppExport.dll)部署LUNCHPOKE、BURNYBEAR和MATCHBOIL.V2载荷。攻击链包括VBScript、密码保护的RAR和每3分钟定时任务。CERT-UA发布预警,建议加固邮件过滤、监控异常DLL加载和定时任务。

🎯 High APT组织

俄罗斯背景APT组织UAC-0099通过钓鱼邮件诱导目标下载包含恶意DLL的ZIP包,利用伪造的Notepad++插件NppExport.dll(LUNCHPOKE)执行多阶段载荷,部署BURNYBEAR加载器与MATCHBOIL.V2后门,并设置每3分钟定时任务维持持久化。该攻击链结合诱饵PDF与沙箱反分析机制,手法较以往更为隐蔽。

来源:Security Affairs | 2026-07-24 | 原文链接

🔍 关键发现

  • 攻击者利用伪造Notepad++插件(NppExport.dll)作为初始感染载体,插件被CERT-UA命名为LUNCHPOKE
  • BURNYBEAR加载器在无参数运行时主动消耗CPU/RAM资源,用于阻碍沙箱自动化分析
  • 载荷链最终交付MATCHBOIL.V2(C#加载器),可动态拉取并执行额外恶意负载

⚔️ 攻击链分析

1. 钓鱼邮件携带图像附件,点击后通过短链接跳转到EasySend[.]co下载ZIP(内含伪装PDF的VBScript)→ 2. VBScript执行:显示诱饵PDF,后台下载Evernote.zip(包含合法Notepad++ 8.8.3、恶意NppExport.dll、密码保护的updater.rar及WinRAR)→ 3. 用户启动Notepad++,加载NppExport.dll;DLL利用WinRAR解压updater.rar释放RemoteLibUpdater.exe和InitTest.dll → 4. 创建每3分钟运行的定时任务,RemoteLibUpdater.exe(BURNYBEAR)加载InitTest.dll(MATCHBOIL.V2),后者连接C2获取下一阶段恶意载荷

🚩 失陷指标 (IOC)

  • EasySend[.]co(文件共享域名)
  • Evernote.zip(第二个压缩包)
  • VBScript文件名示例:Zavodskyi rayon.pdf .vbs
  • updater.rar(密码保护的RAR)
  • 目录路径:%PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\
  • 定时任务名称:\W1n3r-U09oTy-Ap5\Updates
  • 文件:RemoteLibUpdater.exe(BURNYBEAR)、InitTest.dll(MATCHBOIL.V2)

🛡️ 缓解建议

  • ✅ 加强邮件过滤与链接重写策略,阻止伪装为PDF的VBScript附件(双扩展名)
  • ✅ 在终端启用应用白名单,限制Notepad++加载非官方签名的插件DLL
  • ✅ 监控异常定时任务(如每3分钟执行一次)及%PUBLIC%\Libraries\下的可疑目录与文件
  • ✅ 对用户开展识别钓鱼邮件及禁用Office宏/VBS的教育培训

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ BURNYBEAR的反分析机制具体如何工作?

BURNYBEAR在无命令行参数运行时,主动执行循环代码耗尽CPU和内存资源,使沙箱无法继续分析;若带上正确参数则正常加载InitTest.dll。这既是沙箱检测也是抗分析手段。

❓ 攻击者为何选择Notepad++插件作为载体?

Notepad++广泛用于开发人员和分析师,插件机制允许DLL自动加载;用户信任该编辑器,且插件目录不易被常规安全软件扫描,提高了隐蔽性。

❓ CERT-UA如何关联该攻击与UAC-0099?

CERT-UA通过战术、技术和程序(TTPs)对比,包括此前UAC-0099使用过的LONEPAGE、MATCHBOIL等家族,以及相似的钓鱼诱饵主题和基础设施,确认归属。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)