CERT-UA ha identificado una campaña en curso en la que el grupo de amenazas UAC-0099 distribuye paquetes de Notepad++ infectados con troyanos que instalan malware en sistemas Windows. La campaña se dirige principalmente a organizaciones en Ucrania y está vinculada a la actividad de APT44 (Sandworm).
UAC-0099
El grupo de amenazas UAC-0099 distribuye archivos que incluyen una copia legítima de Notepad++ junto con una DLL de complemento maliciosa que se hace pasar por un componente estándar de Notepad++. Una vez ejecutado, el mecanismo normal de carga de complementos del editor ejecuta la DLL maliciosa para establecer persistencia, desplegar cargadores adicionales y permitir la entrega de cargas útiles posteriores.
Los atacantes distribuyen archivos ZIP que contienen:
- Un guion disfrazado de documento PDF.
- Una copia legítima de Notepad++.
- Un archivo DLL de complemento malicioso (NppExport.dll).
- Componentes y herramientas de malware adicionales.
El malware logra entonces establecer persistencia, desplegar cargas útiles adicionales y actualizar la configuración de comando y control (C2) para facilitar nuevas intrusiones. Los investigadores no han encontrado evidencia de que los atacantes hayan comprometido el proyecto oficial de Notepad++ ni el repositorio de complementos.
Esta campaña abusa del comportamiento de carga de complementos de confianza de una aplicación legítima en lugar de explotar una vulnerabilidad de software. Al incluir un complemento malicioso en una copia legítima de Notepad++, los atacantes aumentan la confianza del usuario y reducen la probabilidad de ser detectados. Esta actividad también está vinculada a UAC-0099, un grupo de amenazas conocido por proporcionar acceso inicial para ataques más avanzados.
Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de diálogo Ejecutar de Windows o cuando las aplicaciones críticas para el negocio dependen en gran medida de la autenticación basada en el navegador.
Un compromiso exitoso puede conducir a:
- Robo de credenciales de navegador.
- Secuestro de sesiones activas de aplicaciones empresariales.
- Persistencia en sistemas comprometidos.
- Reconocimiento de red y movimiento lateral.
- Vigilancia continua de los usuarios afectados.
- Despliegue adicional de malware y vulneración más amplia de la red.
Las organizaciones con una supervisión limitada, controles de privilegios débiles o una segmentación de red insuficiente pueden enfrentarse a un mayor riesgo.
- Ejecuta los scripts que recibas por correo electrónico o mediante descarga.
- Instalar software desde archivos no confiables.
- Utilice instalaciones de software antiguas o no administradas.
- Acceso persistente.
- Robo de credenciales.
- Movimiento lateral.
- Exfiltración de datos.
- Interrupción operativa.
- Actualiza Notepad ++ a la versión más reciente.
- Actualiza 7-Zip y WinRAR a las versiones más recientes.
- Elimine las instalaciones obsoletas o duplicadas de Notepad++.
- Instala Notepad ++ únicamente desde fuentes oficiales.
- Bloquear los componentes DLL no autorizados.
- Restrinja o deshabilite el Host de scripts de Windows siempre que sea posible.
- Bloquear la ejecución de scripts desde archivos adjuntos de correo electrónico y descargas web.
- Habilite las proteccion de un punto final que supervisan la actividad de scripting y la carga de DLL.
Caza y detección:
- Buscar instalaciones inesperadas de Notepad++.
- Investigue archivos sospechosos como Evernote.zip, updater,rar, RemoteLibUpdater.exe e InitTest-dll.
- Revisar las tareas programadas recien creadas.
- Supervise la aparición de procesos secundarios o actividad de red inusuales originados por Notepad++.