CEVIU Logo
Voltar
Hackers abusam de plugins do Notepad++ para instalar malware sorrateiramente

Campanha de Malware Abusa de Plugins do Notepad++ para Infiltração Silenciosa

Aprofundamento CEVIU

Aprofundamento

A recente campanha do grupo UAC-0099, identificada pelo CERT-UA, representa um vetor de ataque preocupante que abusa da confiança em ferramentas legítimas. O ataque começa com um script VBS disfarçado de documento PDF. Ao ser executado, este script baixa um arquivo ZIP que contém uma cópia autêntica do Notepad++ na versão 8.8.3, além de componentes maliciosos: um plugin disfarçado (NppExport.dll), um arquivo RAR protegido por senha (updater.rar) e o executável legítimo do WinRAR.

O plugin NppExport.dll é, na verdade, o malware LunchPoke. Ele é carregado pelo Notepad++ através de seu mecanismo padrão de plugins, o que não configura uma vulnerabilidade do aplicativo, mas sim um abuso de funcionalidade. O LunchPoke cria uma tarefa agendada no Windows e extrai o conteúdo do updater.rar. Este arquivo contém o BurnyBear, um loader para o malware MatchBoil V2. Esta é uma técnica de infecção furtiva, que se aproveita da legitimidade do software para evadir detecção, como notado em nossa cobertura de 17 de junho de 2026 sobre plugins maliciosos no JetBrains Marketplace.

O que mudou

O CERT-UA observou uma mudança no modus operandi do grupo UAC-0099. Enquanto campanhas anteriores deste grupo podem ter empregado outras táticas, a tática atual utiliza um script VBS em formato PDF para iniciar a cadeia de infecção. Esta nova abordagem demonstra a adaptabilidade dos atacantes, que migram para métodos de entrega que oferecem maior furtividade e chance de sucesso, abusando de funcionalidades intrínsecas de softwares populares.

Por que isso importa

Este incidente mostra a sofisticação das táticas de persistência e evasão, especialmente quando atacantes abusam de funcionalidades legítimas de software, como o carregamento de plugins. A segurança corporativa precisa ir além da detecção de exploits, focando também na detecção de uso anômalo de aplicações e na educação dos usuários sobre as cadeias de infecção. A atribuição do UAC-0099 ao grupo APT44 (Sandworm) ressalta a importância de uma defesa robusta, dada a capacidade e os recursos de um ator de ameaça patrocinado por estado.

Linha do tempo

  1. Novo ataque ClickFix explora WorkFlowy para entrega furtiva de malware

  2. Uso em Cadeia de Ferramentas RMM Maliciosas

  3. Plugins maliciosos no JetBrains Marketplace roubam chaves de API de IA de desenvolvedores

  4. Campanha massiva de malware no GitHub atinge 10 mil repositórios

  5. Alerta de Ameaça: Campanha Veil#Drop Emprega PowerShell e Blogspot

  6. Novo Malware CrashStealer Mascarado de Ferramenta da Apple Ameaça Usuários de macOS

  7. Campanha de Malware Abusa de Plugins do Notepad++ para Infiltração Silenciosa

Perguntas frequentes

Como o malware consegue se instalar sem explorar uma vulnerabilidade do Notepad++?

O ataque não explora uma falha no Notepad++. Ele se aproveita da funcionalidade legítima de carregamento de plugins do programa. O atacante empacota o software Notepad++ junto com um plugin malicioso (NppExport.dll) e o instala no sistema da vítima. Quando o Notepad++ é iniciado, ele carrega o plugin malicioso, que então executa as ações do malware.

Quem é o grupo UAC-0099 e qual seu alvo?

UAC-0099 é um grupo de ameaças cibernéticas que tem como alvo principal organizações na Ucrânia. Ele é conhecido por fornecer acesso inicial para ataques maiores realizados pelo grupo APT44, também chamado de Sandworm. A campanha atual demonstra a capacidade contínua deste grupo em desenvolver e empregar táticas de infecção adaptativas.

Que medidas preventivas podem ser tomadas contra este tipo de ataque?

Para prevenir este tipo de ataque, mantenha o software atualizado, incluindo Notepad++ (versão 8.9.7), 7-Zip (versão 26.02) e WinRAR (versão 7.23). Evite abrir arquivos de fontes desconhecidas ou suspeitas, mesmo que pareçam ser documentos inofensivos. Implemente soluções de segurança de endpoint e treine os usuários para reconhecer tentativas de phishing e engenharia social.

Qual a relação entre LunchPoke, BurnyBear e MatchBoil V2?

LunchPoke é o plugin malicioso inicial que se disfarça. Ele estabelece a persistência e extrai um arquivo RAR. Dentro deste arquivo está BurnyBear, que atua como um carregador (loader) para o MatchBoil V2. MatchBoil V2 é o malware final, um loader que provavelmente entrega outros payloads e estabelece a comunicação de Comando e Controle (C2).

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
24 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser