CERT-UA: UAC-0099 приховує шкідливе програмне забезпечення під виглядом доповнення Notepad++ | CyberCalm

Наталя Зарудня

Наталя ЗарудняГоловний редакторГоловний редактор та засновник CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Пише про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Слідкувати: 24.07.2026Поділитися9 хв. для прочитання

Державна служба України з надзвичайних ситуацій CERT-UA повідомила про виявлення кампанії, в ході якої зловмисники поширюють легітимну версію текстового редактора Notepad++ разом зі шкідливою бібліотекою, замаскованою під стандартний плагін. Ця атака не використовує вразливостей у самому редакторі; натомість вона експлуатує звичайний механізм завантаження плагінів, що робить її схожою на нормальну роботу довіреної програми для системи.

Зміст

  • Як починається атака
  • Ланцюжок зараження через Notepad++
  • BURNYBEAR та оновлений завантажувач MATCHBOIL
  • Атака побудована на легітимних сервісах
  • Суперечка навколо CVE-2025-56383
  • Хто стоїть за UAC-0099
  • Що робити системним адміністраторам
  • Часті запитання

Активність приписується кластеру кіберзагроз, який CERT-UA відстежує під назвою UAC-0099. Зміни в тактиках, техніках та процедурах були задокументовані з середини літа 2026 року. У поточній кампанії дослідники виявили два нових інструменти – LUNCHPOKE та BURNYBEAR, а також оновлений завантажувач MATCHBOIL.V2.

Як починається атака

Ланцюг зараження ініціюється електронним листом з вкладеним зображенням. Клік по зображенню активує приховане гіперпосилання через сервіс скорочення URL, що перенаправляє запит до файлового сервісу, звідки завантажується ZIP-архів.

Назви архівів імітують офіційне діловодство: у зафіксованих хвилях це були «Додатки до розпорядження.zip» та «запит №9206.zip». Документами-приманками служили «Заводський район.pdf», «Додаток 7.pdf» та «9206.docx». Вміст архіву включає VBS-скрипт з подвійним розширенням: перед кінцевим «.vbs» додається значна кількість пробілів, завдяки чому у провіднику Windows файл виглядає як PDF або документ Word.

Ланцюжок зараження через Notepad++

Запуск скрипта відкриває документ-приманку для жертви, а у фоновому режимі завантажує архів Evernote.zip. Всередині міститься повний набір компонентів Notepad++ версії 8.8.3, а в директорії /plugins/NppExport/ розміщено три сторонні файли: шкідлива бібліотека NppExport.dll, архів updater.rar, захищений паролем, та легітимний виконуваний файл winrar.exe.

Скрипт створює каталог %PUBLIC%Libs_<випадкове число>Notepad, розпаковує туди вміст архіву та запускає notepad++.exe. Редактор стандартно підвантажує бібліотеки з папки плагінів, включаючи шкідливий NppExport.dll. Саме цю бібліотеку CERT-UA класифікує як LUNCHPOKE.

LUNCHPOKE створює власну робочу директорію у %PUBLIC%Libraries (її назва змінюється щоразу), розпаковує туди вміст updater.rar — файли RemoteLibUpdater.exe та InitTest.dll, — копіює стандартну утиліту планувальника завдань schtasks.exe до %PUBLIC%WallpapersBackground.exe і створює заплановане завдання W1n3r-U09oTy-Ap5Updates. Це завдання запускає RemoteLibUpdater.exe кожні три хвилини з аргументами «setup nodisplay», забезпечуючи закріплення в системі.

BURNYBEAR та оновлений завантажувач MATCHBOIL

Файл RemoteLibUpdater.exe ідентифіковано як BURNYBEAR — завантажувач для бібліотеки InitTest.dll. Важливою особливістю є додаткова логіка: при некоректному запуску, тобто без зазначення аргументів, програма замість корисного навантаження активує механізм вичерпання ресурсів комп’ютера – оперативної пам’яті та процесора. Призначення цієї логіки CERT-UA не розкриває.

InitTest.dll – це модифікована версія раніше відомого завантажувача, позначена як MATCHBOIL.V2. Як і попередня, вона створює заплановане завдання, оновлює конфігурацію, зокрема адресу сервера управління, та завантажує інші програмні засоби. Основна відмінність: MATCHBOIL.V2 використовує WinRAR для розпакування завантажених об’єктів, а за його відсутності в системі – завантажує його з Dropbox.

Цілі кампанії та список атакованих організацій CERT-UA не розголошує. Водночас, серед індикаторів виявлено два виконувані файли, які не згадуються в описі ланцюжка зараження: RemoteFileViewer.exe в директорії %LOCALAPPDATA%RemoteClient та SMTPClientApplication.exe з конфігураційним файлом config.ini в %LOCALAPPDATA%SMTPClient. Їхнє призначення у звіті не пояснюється.

Атака побудована на легітимних сервісах

Характерною рисою кампанії є майже повна відмова від власної інфраструктури на початкових етапах. Посилання в листах приховуються за скорочувачем cutt.ly, зображення розповсюджуються через imageurlgenerator.com, архіви – через файлообмінники easysend.co та filemail.com, а також сховище Cloudflare R2. WinRAR за потреби завантажується з Dropbox. Усе це звичайні сервіси, які рідко потрапляють під блокування і не викликають підозр у систем мережевого захисту.

Власні ресурси зловмисників використовуються лише на етапі управління зараженою машиною. Повний перелік індикаторів кіберзагроз – хеші файлів, адреси серверів управління та хостові артефакти – опубліковано в повідомленні CERT-UA.

Суперечка навколо CVE-2025-56383

У публікаціях про ці атаки згадується CVE-2025-56383 – ідентифікатор, присвоєний у вересні 2025 року проблемі підміни DLL у Notepad++ 8.8.3, тобто саме в тій версії, яку використовують зловмисники. Однак статус цього запису спірний, і CERT-UA свідомо на нього не посилається.

В офіційному описі вказано, що CVE оскаржується кількома сторонами: описана поведінка відтворюється лише тоді, коли програму встановлено в каталог, доступний для запису непривілейованим користувачам. Це не є типовою конфігурацією – за замовчуванням Notepad++ встановлюється в Program Files, куди потрібні права адміністратора.

За даними команди розробників Notepad++, завантаження плагінів у вигляді бібліотек є стандартною функціональністю програми та її архітектурною особливістю. У обговоренні спільноти додається, що зловмисник, який отримав право перезаписувати файл плагіна, з тим самим успіхом може підмінити й сам виконуваний файл редактора. У примітці до свого повідомлення CERT-UA зазначає, що навколо запису в NIST NVD триває дискусія, тому команда згадує ідентифікатор лише для полегшення пошуку інформації.

Хто стоїть за UAC-0099

Вперше CERT-UA публічно описала UAC-0099 у червні 2023 року, задокументувавши атаки на державні установи та медіа з метою кібершпигунства; кластер діє щонайменше з середини 2022 року. Раніше угруповання використовувало вразливість CVE-2023-38831 у WinRAR для доставки шкідливої програми LONEPAGE, а влітку 2025 року перейшло на набір MATCHBOIL, MATCHWOK і DRAGSTARE, яким атакувало державні органи, Сили оборони та підприємства оборонно-промислового комплексу.

За даними BleepingComputer, UAC-0099 також пов’язують із наданням початкового доступу для атак, які здійснює APT44 – угруповання, відоме як Sandworm і асоційоване з ГРУ росії. У самому повідомленні CERT-UA цей зв’язок не декларується.

Що робити системним адміністраторам

CERT-UA наголошує на необхідності своєчасного оновлення поширених програмних продуктів, оскільки окремі кластери кіберзагроз активно використовують їхні вразливості на етапі первинної компрометації. Станом на 21 липня 2026 року актуальними є версії: Notepad++ 8.9.7, 7-Zip 26.02 та WinRAR 7.23. Реліз Notepad++ 8.9.7, що вийшов 14 липня 2026 року під назвою «Slava Ukraini», усуває одразу кілька вразливостей.

Ознаки цієї конкретної кампанії, на які варто налаштувати моніторинг:

  • запуск notepad++.exe із загальнодоступних каталогів, зокрема з підкаталогів %PUBLIC%;
  • поява невідомих DLL-бібліотек у папках плагінів встановлених програм;
  • копії schtasks.exe під сторонніми іменами, зокрема Background.exe у %PUBLIC%Wallpapers;
  • заплановані завдання з випадковими або нетиповими назвами та коротким інтервалом запуску;
  • активність процесів RemoteLibUpdater.exe, RemoteFileViewer.exe та SMTPClientApplication.exe;
  • файли з подвійним розширенням і послідовністю пробілів у назві всередині отриманих архівів.

Оскільки атака розпочинається зі звичайного електронного листа, розпізнавання фішингу залишається базовим рівнем захисту. Схожий сценарій CERT-UA фіксувала і в кампанії угруповання UAC-0247 з бекдором AgingFly. Про основні категорії шкідливих програм та механізми їх поширення – в окремому матеріалі.

Часті запитання

Чи означає це, що Notepad++ став небезпечним?

Ні. Зловмисники не використовують вразливостей редактора – вони надають власну копію Notepad++ 8.8.3 зі шкідливою бібліотекою та запускають її з тимчасового каталогу. Копія редактора, встановлена з офіційного сайту, за цією схемою не постраждає.

Як зрозуміти, що компʼютер уражений?

Основні ознаки: запуск notepad++.exe з підкаталогів %PUBLIC%, наявність невідомої DLL-бібліотеки в папці плагінів, заплановане завдання з випадковою назвою та трихвилинним інтервалом, а також активність процесу RemoteLibUpdater.exe. Повний перелік індикаторів опубліковано в повідомленні CERT-UA.

Чи захистить оновлення Notepad++ від цієї атаки?

Безпосередньо від цього ланцюжка – ні, оскільки зловмисники не використовують вразливості та надають власну копію програми. Оновлення поширеного програмного забезпечення CERT-UA рекомендує окремо для усунення інших шляхів первинної компрометації.

Що таке CVE-2025-56383 і чи варто про нього турбуватися?

Це запис у базі NIST NVD про підміну DLL у Notepad++ 8.8.3, статус якого оскаржується кількома сторонами. Розробники вважають завантаження плагінів архітектурною особливістю редактора, а CERT-UA свідомо не посилається на цей ідентифікатор.

Кого атакує угруповання UAC-0099?

Кластер діє щонайменше з середини 2022 року та атакує українські державні установи, Сили оборони та підприємства оборонно-промислового комплексу. Мети поточної кампанії та переліку уражених організацій CERT-UA не розкриває.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:CERT-UANotepad++UAC-0099кібератака рфкібершпигунствоУкраїнафішингшкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередній пост

Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в BingНаступний пост

Як інфікують пристрої у 2026 році: 7 найпоширеніших способів

У тренді

GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року

25.08.2026

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників

24.08.2026

Як зменшити залежність від Google: що справді працює у 2026 році

25.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука

24.08.2026

Рекомендовано

Новини

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026

Кібербезпека

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026

Кібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026

Кібербезпека

Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі

04.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *