Plugin-uri Notepad++ folosite pentru a instala malware pe ascuns
de Claudiu Hulea · IT Management Consultant
CERT-UA a descris o campanie în care atacatorii folosesc Notepad++ legitim ca vehicul: alături de el livrează un „plugin“ malițios pe care aplicația îl încarcă singură, prin mecanismul ei normal. Nu e, în sens strict, o vulnerabilitate — e abuz de o funcționalitate legitimă (DLL side-loading), combinat cu inginerie socială. Mai jos, faptele și cum te aperi.
Pe scurt
- Descoperit de: CERT-UA (Ucraina). Atribuit grupului UAC-0099, legat anterior de furnizarea de acces inițial pentru APT44 (Sandworm).
- Mecanism: DLL side-loading — un DLL malițios pus acolo unde Notepad++ se așteaptă la un plugin este încărcat automat de aplicația legitimă.
- Natură: abuz de funcționalitate, nu exploit clasic. O clasificare de tip DLL hijacking a primit CVE-2025-56383, dar echipa Notepad++ o contestă (spune că încărcarea plugin-urilor e comportament standard). Un fix a fost livrat oricum în v8.9.7; versiunea folosită în pachetul malițios era v8.8.3.
Cum funcționează atacul?
- Livrare: victima primește un script VBS deghizat în document PDF. Acesta descarcă o arhivă
Evernote.zip. - Pachetul: arhiva conține Notepad++ v8.8.3 legitim, un
NppExport.dllmalițios (unealta numită LunchPoke), o arhivăupdater.rarprotejată cu parolă și un WinRAR legitim. - Execuție: scriptul instalează totul într-un director cu nume aleatoriu și lansează Notepad++, care încarcă
NppExport.dll-ul malițios prin mecanismul normal de plugin-uri. - Persistență: LunchPoke creează o sarcină programată (scheduled task) în Windows.
- Lanțul de payload: LunchPoke extrage din RAR
RemoteLibUpdater.exeșiInitTest.dll; loader-ul BurnyBear ruleazăRemoteLibUpdater.exe, iarInitTest.dlleste loader-ul de malware MatchBoil V2.
De ce trece „pe ascuns“?
- aplicație legitimă și semnată (Notepad++) folosită ca acoperire pentru cod malițios;
- DLL-ul malițios e deghizat în plugin-ul standard
NppExport.dll; - scriptul VBS e mascat drept fișier PDF;
- instalare în directoare cu nume aleatorii;
- unelte legitime (WinRAR) refolosite pentru dezarhivare;
- persistență silențioasă printr-o sarcină programată.
Vulnerabilitate sau abuz de funcționalitate?
Aici e nuanța importantă: Notepad++ încarcă plugin-uri (DLL-uri) din locația sa — e comportament normal, de care se folosesc mii de plugin-uri legitime. Atacatorul doar pune un DLL malițios în calea corectă și lasă aplicația să-l încarce. De aceea echipa Notepad++ contestă eticheta de „vulnerabilitate“. Practic însă, tehnica de DLL side-loading prin aplicații legitime e una dintre cele mai folosite pentru a rula cod pe ascuns și a ocoli suspiciunile.
Ce reținem și cum te aperi
- Nu rula software din arhive nesolicitate. Un „PDF“ care e de fapt un
.vbs, un ZIP cu un executabil „legitim“ plus fișiere în plus — sunt semnale clare. - Actualizează (recomandările CERT-UA): Notepad++ la v8.9.7, 7-Zip la v26.02, WinRAR la v7.23.
- Monitorizează creările de sarcini programate și încărcarea de DLL-uri din locații neobișnuite — un EDR configurat corect prinde exact acest tipar (side-loading + scheduled task).
- Instalează aplicațiile din surse oficiale, nu din pachete „la cheie“ primite prin e-mail sau mesagerie.
Surse
- BleepingComputer — Hackers abuse Notepad++ plugins to stealthily install malware
- Analiză: CERT-UA (campanie atribuită UAC-0099)
Întrebări frecvente
Ce este campania cu plugin-uri Notepad++?
O campanie descrisă de CERT-UA (atribuită grupului UAC-0099) în care atacatorii livrează Notepad++ legitim împreună cu un DLL malițios deghizat în plugin (NppExport.dll). Aplicația legitimă îl încarcă singură, prin mecanismul normal de plugin-uri — DLL side-loading — și instalează malware persistent.
E o vulnerabilitate în Notepad++?
E disputat. Încărcarea plugin-urilor e comportament standard, de care depind mii de plugin-uri legitime; echipa Notepad++ contestă eticheta de vulnerabilitate. O clasificare de DLL hijacking a primit CVE-2025-56383, iar un fix a fost livrat în v8.9.7 (pachetul malițios folosea v8.8.3). În practică, e abuz de funcționalitate legitimă.
Cum ajunge malware-ul pe sistem?
Victima primește un script VBS deghizat în PDF, care descarcă o arhivă cu Notepad++ legitim plus DLL-ul malițios LunchPoke. La lansare, Notepad++ încarcă DLL-ul, care creează o sarcină programată și derulează un lanț de payload (BurnyBear, MatchBoil V2).
Cum mă apăr?
Nu rula software din arhive nesolicitate (un „PDF" care e de fapt .vbs e un semnal clar), actualizează (Notepad++ 8.9.7, 7-Zip 26.02, WinRAR 7.23), instalează aplicații doar din surse oficiale, și monitorizează crearea de sarcini programate și încărcarea de DLL-uri din locații neobișnuite — un EDR prinde exact acest tipar.