Наталя Зарудня

Наталя ЗарудняГоловний редакторГоловний редактор та засновник CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Пише про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Слідкувати: 24.07.2026Поділитися9 хв. для прочитання

Державна служба України з надзвичайних ситуацій CERT-UA повідомила про виявлення кампанії, в ході якої зловмисники поширюють легітимну версію текстового редактора Notepad++ разом зі шкідливою бібліотекою, замаскованою під стандартний плагін. Ця атака не використовує вразливостей у самому редакторі; натомість вона експлуатує звичайний механізм завантаження плагінів, що робить її схожою на нормальну роботу довіреної програми для системи.
Зміст
- Як починається атака
- Ланцюжок зараження через Notepad++
- BURNYBEAR та оновлений завантажувач MATCHBOIL
- Атака побудована на легітимних сервісах
- Суперечка навколо CVE-2025-56383
- Хто стоїть за UAC-0099
- Що робити системним адміністраторам
- Часті запитання
Активність приписується кластеру кіберзагроз, який CERT-UA відстежує під назвою UAC-0099. Зміни в тактиках, техніках та процедурах були задокументовані з середини літа 2026 року. У поточній кампанії дослідники виявили два нових інструменти – LUNCHPOKE та BURNYBEAR, а також оновлений завантажувач MATCHBOIL.V2.
Як починається атака
Ланцюг зараження ініціюється електронним листом з вкладеним зображенням. Клік по зображенню активує приховане гіперпосилання через сервіс скорочення URL, що перенаправляє запит до файлового сервісу, звідки завантажується ZIP-архів.
Назви архівів імітують офіційне діловодство: у зафіксованих хвилях це були «Додатки до розпорядження.zip» та «запит №9206.zip». Документами-приманками служили «Заводський район.pdf», «Додаток 7.pdf» та «9206.docx». Вміст архіву включає VBS-скрипт з подвійним розширенням: перед кінцевим «.vbs» додається значна кількість пробілів, завдяки чому у провіднику Windows файл виглядає як PDF або документ Word.
Ланцюжок зараження через Notepad++
Запуск скрипта відкриває документ-приманку для жертви, а у фоновому режимі завантажує архів Evernote.zip. Всередині міститься повний набір компонентів Notepad++ версії 8.8.3, а в директорії /plugins/NppExport/ розміщено три сторонні файли: шкідлива бібліотека NppExport.dll, архів updater.rar, захищений паролем, та легітимний виконуваний файл winrar.exe.
Скрипт створює каталог %PUBLIC%Libs_<випадкове число>Notepad, розпаковує туди вміст архіву та запускає notepad++.exe. Редактор стандартно підвантажує бібліотеки з папки плагінів, включаючи шкідливий NppExport.dll. Саме цю бібліотеку CERT-UA класифікує як LUNCHPOKE.
LUNCHPOKE створює власну робочу директорію у %PUBLIC%Libraries (її назва змінюється щоразу), розпаковує туди вміст updater.rar — файли RemoteLibUpdater.exe та InitTest.dll, — копіює стандартну утиліту планувальника завдань schtasks.exe до %PUBLIC%WallpapersBackground.exe і створює заплановане завдання W1n3r-U09oTy-Ap5Updates. Це завдання запускає RemoteLibUpdater.exe кожні три хвилини з аргументами «setup nodisplay», забезпечуючи закріплення в системі.
BURNYBEAR та оновлений завантажувач MATCHBOIL
Файл RemoteLibUpdater.exe ідентифіковано як BURNYBEAR — завантажувач для бібліотеки InitTest.dll. Важливою особливістю є додаткова логіка: при некоректному запуску, тобто без зазначення аргументів, програма замість корисного навантаження активує механізм вичерпання ресурсів комп’ютера – оперативної пам’яті та процесора. Призначення цієї логіки CERT-UA не розкриває.
InitTest.dll – це модифікована версія раніше відомого завантажувача, позначена як MATCHBOIL.V2. Як і попередня, вона створює заплановане завдання, оновлює конфігурацію, зокрема адресу сервера управління, та завантажує інші програмні засоби. Основна відмінність: MATCHBOIL.V2 використовує WinRAR для розпакування завантажених об’єктів, а за його відсутності в системі – завантажує його з Dropbox.
Цілі кампанії та список атакованих організацій CERT-UA не розголошує. Водночас, серед індикаторів виявлено два виконувані файли, які не згадуються в описі ланцюжка зараження: RemoteFileViewer.exe в директорії %LOCALAPPDATA%RemoteClient та SMTPClientApplication.exe з конфігураційним файлом config.ini в %LOCALAPPDATA%SMTPClient. Їхнє призначення у звіті не пояснюється.
Атака побудована на легітимних сервісах
Характерною рисою кампанії є майже повна відмова від власної інфраструктури на початкових етапах. Посилання в листах приховуються за скорочувачем cutt.ly, зображення розповсюджуються через imageurlgenerator.com, архіви – через файлообмінники easysend.co та filemail.com, а також сховище Cloudflare R2. WinRAR за потреби завантажується з Dropbox. Усе це звичайні сервіси, які рідко потрапляють під блокування і не викликають підозр у систем мережевого захисту.
Власні ресурси зловмисників використовуються лише на етапі управління зараженою машиною. Повний перелік індикаторів кіберзагроз – хеші файлів, адреси серверів управління та хостові артефакти – опубліковано в повідомленні CERT-UA.
Суперечка навколо CVE-2025-56383
У публікаціях про ці атаки згадується CVE-2025-56383 – ідентифікатор, присвоєний у вересні 2025 року проблемі підміни DLL у Notepad++ 8.8.3, тобто саме в тій версії, яку використовують зловмисники. Однак статус цього запису спірний, і CERT-UA свідомо на нього не посилається.
В офіційному описі вказано, що CVE оскаржується кількома сторонами: описана поведінка відтворюється лише тоді, коли програму встановлено в каталог, доступний для запису непривілейованим користувачам. Це не є типовою конфігурацією – за замовчуванням Notepad++ встановлюється в Program Files, куди потрібні права адміністратора.
За даними команди розробників Notepad++, завантаження плагінів у вигляді бібліотек є стандартною функціональністю програми та її архітектурною особливістю. У обговоренні спільноти додається, що зловмисник, який отримав право перезаписувати файл плагіна, з тим самим успіхом може підмінити й сам виконуваний файл редактора. У примітці до свого повідомлення CERT-UA зазначає, що навколо запису в NIST NVD триває дискусія, тому команда згадує ідентифікатор лише для полегшення пошуку інформації.
Хто стоїть за UAC-0099
Вперше CERT-UA публічно описала UAC-0099 у червні 2023 року, задокументувавши атаки на державні установи та медіа з метою кібершпигунства; кластер діє щонайменше з середини 2022 року. Раніше угруповання використовувало вразливість CVE-2023-38831 у WinRAR для доставки шкідливої програми LONEPAGE, а влітку 2025 року перейшло на набір MATCHBOIL, MATCHWOK і DRAGSTARE, яким атакувало державні органи, Сили оборони та підприємства оборонно-промислового комплексу.
За даними BleepingComputer, UAC-0099 також пов’язують із наданням початкового доступу для атак, які здійснює APT44 – угруповання, відоме як Sandworm і асоційоване з ГРУ росії. У самому повідомленні CERT-UA цей зв’язок не декларується.
Що робити системним адміністраторам
CERT-UA наголошує на необхідності своєчасного оновлення поширених програмних продуктів, оскільки окремі кластери кіберзагроз активно використовують їхні вразливості на етапі первинної компрометації. Станом на 21 липня 2026 року актуальними є версії: Notepad++ 8.9.7, 7-Zip 26.02 та WinRAR 7.23. Реліз Notepad++ 8.9.7, що вийшов 14 липня 2026 року під назвою «Slava Ukraini», усуває одразу кілька вразливостей.
Ознаки цієї конкретної кампанії, на які варто налаштувати моніторинг:
- запуск notepad++.exe із загальнодоступних каталогів, зокрема з підкаталогів %PUBLIC%;
- поява невідомих DLL-бібліотек у папках плагінів встановлених програм;
- копії schtasks.exe під сторонніми іменами, зокрема Background.exe у %PUBLIC%Wallpapers;
- заплановані завдання з випадковими або нетиповими назвами та коротким інтервалом запуску;
- активність процесів RemoteLibUpdater.exe, RemoteFileViewer.exe та SMTPClientApplication.exe;
- файли з подвійним розширенням і послідовністю пробілів у назві всередині отриманих архівів.
Оскільки атака розпочинається зі звичайного електронного листа, розпізнавання фішингу залишається базовим рівнем захисту. Схожий сценарій CERT-UA фіксувала і в кампанії угруповання UAC-0247 з бекдором AgingFly. Про основні категорії шкідливих програм та механізми їх поширення – в окремому матеріалі.
Часті запитання
Чи означає це, що Notepad++ став небезпечним?
Ні. Зловмисники не використовують вразливостей редактора – вони надають власну копію Notepad++ 8.8.3 зі шкідливою бібліотекою та запускають її з тимчасового каталогу. Копія редактора, встановлена з офіційного сайту, за цією схемою не постраждає.
Як зрозуміти, що компʼютер уражений?
Основні ознаки: запуск notepad++.exe з підкаталогів %PUBLIC%, наявність невідомої DLL-бібліотеки в папці плагінів, заплановане завдання з випадковою назвою та трихвилинним інтервалом, а також активність процесу RemoteLibUpdater.exe. Повний перелік індикаторів опубліковано в повідомленні CERT-UA.
Чи захистить оновлення Notepad++ від цієї атаки?
Безпосередньо від цього ланцюжка – ні, оскільки зловмисники не використовують вразливості та надають власну копію програми. Оновлення поширеного програмного забезпечення CERT-UA рекомендує окремо для усунення інших шляхів первинної компрометації.
Що таке CVE-2025-56383 і чи варто про нього турбуватися?
Це запис у базі NIST NVD про підміну DLL у Notepad++ 8.8.3, статус якого оскаржується кількома сторонами. Розробники вважають завантаження плагінів архітектурною особливістю редактора, а CERT-UA свідомо не посилається на цей ідентифікатор.
Кого атакує угруповання UAC-0099?
Кластер діє щонайменше з середини 2022 року та атакує українські державні установи, Сили оборони та підприємства оборонно-промислового комплексу. Мети поточної кампанії та переліку уражених організацій CERT-UA не розкриває.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:CERT-UANotepad++UAC-0099кібератака рфкібершпигунствоУкраїнафішингшкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередній пост

Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в BingНаступний пост

Як інфікують пристрої у 2026 році: 7 найпоширеніших способів
У тренді

GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року
25.08.2026

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників
24.08.2026

Як зменшити залежність від Google: що справді працює у 2026 році
25.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
24.08.2026
Рекомендовано

Новини
Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp
21.08.2026

Кібербезпека
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026

Кібербезпека
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026

Кібербезпека
Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
04.08.2026