La Unidad de Ciberseguridad de Ucrania (CERT-UA) detectó una nueva campaña en la que el grupo de amenazas UAC-0099 utiliza un software malicioso disfrazado como extensión de Notepad++ para atacar sistemas Windows, distribuyendo el malware MATCHBOIL.V2. La campaña comienza con un correo de phishing que dirige a los usuarios a hacer clic en un adjunto de imagen, lo que los lleva a una URL. Esta URL realiza una solicitud al servicio de intercambio de archivos EasySend[.]co para descargar un archivo ZIP. El archivo ZIP contiene un script VBScript que hace que el usuario ejecute un archivo que parece un documento PDF. El script descarga y muestra un archivo PDF para distraer al usuario, mientras descarga silenciosamente otro archivo ZIP llamado 'Evernote.zip'. Este archivo contiene una copia completa de Notepad++ 8.8.3, un complemento malicioso DLL ('NppExport.dll'), un archivo ZIP cifrado ('updater.rar') y un archivo ejecutable de WinRAR ('winrar.exe'). El propósito principal del script VBScript es extraer el contenido del archivo ZIP y ejecutar Notepad++, lo que carga el complemento 'NppExport.dll'. Este complemento, conocido como LUNCHPOKE, está diseñado para extraer el archivo RAR y cargar 'RemoteLibUpdater.exe' y 'InitTest.dll' en un directorio específico. El archivo binario 'RemoteLibUpdater.exe', denominado BURNYBEAR, se utiliza para cargar 'InitTest.dll', que es una versión modificada de MATCHBOIL.V2. CERT-UA recomienda a las organizaciones actualizar sus versiones de WinRAR, 7-Zip y Notepad++ a las más recientes para evitar que los actores de amenazas exploten vulnerabilidades conocidas.
Campaña distribuye malware MATCHBOIL.V2 disfrazado como extensión de Notepad++
01siber ataquemalwarephishingNotepad++MATCHBOIL.V2