Campanha de Malware Abusa de Plugins do Notepad++ para Infiltração Silenciosa
Aprofundamento CEVIU
Aprofundamento
A recente campanha do grupo UAC-0099, identificada pelo CERT-UA, representa um vetor de ataque preocupante que abusa da confiança em ferramentas legítimas. O ataque começa com um script VBS disfarçado de documento PDF. Ao ser executado, este script baixa um arquivo ZIP que contém uma cópia autêntica do Notepad++ na versão 8.8.3, além de componentes maliciosos: um plugin disfarçado (NppExport.dll), um arquivo RAR protegido por senha (updater.rar) e o executável legítimo do WinRAR.
O plugin NppExport.dll é, na verdade, o malware LunchPoke. Ele é carregado pelo Notepad++ através de seu mecanismo padrão de plugins, o que não configura uma vulnerabilidade do aplicativo, mas sim um abuso de funcionalidade. O LunchPoke cria uma tarefa agendada no Windows e extrai o conteúdo do updater.rar. Este arquivo contém o BurnyBear, um loader para o malware MatchBoil V2. Esta é uma técnica de infecção furtiva, que se aproveita da legitimidade do software para evadir detecção, como notado em nossa cobertura de 17 de junho de 2026 sobre plugins maliciosos no JetBrains Marketplace.
O que mudou
O CERT-UA observou uma mudança no modus operandi do grupo UAC-0099. Enquanto campanhas anteriores deste grupo podem ter empregado outras táticas, a tática atual utiliza um script VBS em formato PDF para iniciar a cadeia de infecção. Esta nova abordagem demonstra a adaptabilidade dos atacantes, que migram para métodos de entrega que oferecem maior furtividade e chance de sucesso, abusando de funcionalidades intrínsecas de softwares populares.
Por que isso importa
Este incidente mostra a sofisticação das táticas de persistência e evasão, especialmente quando atacantes abusam de funcionalidades legítimas de software, como o carregamento de plugins. A segurança corporativa precisa ir além da detecção de exploits, focando também na detecção de uso anômalo de aplicações e na educação dos usuários sobre as cadeias de infecção. A atribuição do UAC-0099 ao grupo APT44 (Sandworm) ressalta a importância de uma defesa robusta, dada a capacidade e os recursos de um ator de ameaça patrocinado por estado.
Linha do tempo
Novo ataque ClickFix explora WorkFlowy para entrega furtiva de malware
Uso em Cadeia de Ferramentas RMM Maliciosas
Plugins maliciosos no JetBrains Marketplace roubam chaves de API de IA de desenvolvedores
Campanha massiva de malware no GitHub atinge 10 mil repositórios
Alerta de Ameaça: Campanha Veil#Drop Emprega PowerShell e Blogspot
Novo Malware CrashStealer Mascarado de Ferramenta da Apple Ameaça Usuários de macOS
Campanha de Malware Abusa de Plugins do Notepad++ para Infiltração Silenciosa
Perguntas frequentes
Como o malware consegue se instalar sem explorar uma vulnerabilidade do Notepad++?
O ataque não explora uma falha no Notepad++. Ele se aproveita da funcionalidade legítima de carregamento de plugins do programa. O atacante empacota o software Notepad++ junto com um plugin malicioso (NppExport.dll) e o instala no sistema da vítima. Quando o Notepad++ é iniciado, ele carrega o plugin malicioso, que então executa as ações do malware.
Quem é o grupo UAC-0099 e qual seu alvo?
UAC-0099 é um grupo de ameaças cibernéticas que tem como alvo principal organizações na Ucrânia. Ele é conhecido por fornecer acesso inicial para ataques maiores realizados pelo grupo APT44, também chamado de Sandworm. A campanha atual demonstra a capacidade contínua deste grupo em desenvolver e empregar táticas de infecção adaptativas.
Que medidas preventivas podem ser tomadas contra este tipo de ataque?
Para prevenir este tipo de ataque, mantenha o software atualizado, incluindo Notepad++ (versão 8.9.7), 7-Zip (versão 26.02) e WinRAR (versão 7.23). Evite abrir arquivos de fontes desconhecidas ou suspeitas, mesmo que pareçam ser documentos inofensivos. Implemente soluções de segurança de endpoint e treine os usuários para reconhecer tentativas de phishing e engenharia social.
Qual a relação entre LunchPoke, BurnyBear e MatchBoil V2?
LunchPoke é o plugin malicioso inicial que se disfarça. Ele estabelece a persistência e extrai um arquivo RAR. Dentro deste arquivo está BurnyBear, que atua como um carregador (loader) para o MatchBoil V2. MatchBoil V2 é o malware final, um loader que provavelmente entrega outros payloads e estabelece a comunicação de Comando e Controle (C2).
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 24 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

