¿Descargaste Notepad++? Una campaña de malware está aprovechando paquetes infectados

  • ALERTA DE CIBERSEGURIDAD

    ¿Descargaste Notepad++?:

    Cuando una herramienta legítima se convierte en Malware

CERT-UA ha identificado una campaña en curso en la que el grupo de amenazas UAC-0099 distribuye paquetes de Notepad++ infectados con troyanos que instalan malware en sistemas Windows. La campaña se dirige principalmente a organizaciones en Ucrania y está vinculada a la actividad de APT44 (Sandworm).

UAC-0099

El grupo de amenazas UAC-0099 distribuye archivos que incluyen una copia legítima de Notepad++ junto con una DLL de complemento maliciosa que se hace pasar por un componente estándar de Notepad++. Una vez ejecutado, el mecanismo normal de carga de complementos del editor ejecuta la DLL maliciosa para establecer persistencia, desplegar cargadores adicionales y permitir la entrega de cargas útiles posteriores.

Los atacantes distribuyen archivos ZIP que contienen:

  • Un guion disfrazado de documento PDF.
  • Una copia legítima de Notepad++.
  • Un archivo DLL de complemento malicioso (NppExport.dll).
  • Componentes y herramientas de malware adicionales.

El malware logra entonces establecer persistencia, desplegar cargas útiles adicionales y actualizar la configuración de comando y control (C2) para facilitar nuevas intrusiones. Los investigadores no han encontrado evidencia de que los atacantes hayan comprometido el proyecto oficial de Notepad++ ni el repositorio de complementos.

¿Por qué es digno de mención?

Esta campaña abusa del comportamiento de carga de complementos de confianza de una aplicación legítima en lugar de explotar una vulnerabilidad de software. Al incluir un complemento malicioso en una copia legítima de Notepad++, los atacantes aumentan la confianza del usuario y reducen la probabilidad de ser detectados. Esta actividad también está vinculada a UAC-0099, un grupo de amenazas conocido por proporcionar acceso inicial para ataques más avanzados.

Ejecución de comandos

Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de diálogo Ejecutar de Windows o cuando las aplicaciones críticas para el negocio dependen en gran medida de la autenticación basada en el navegador.

Un compromiso exitoso puede conducir a:

  • Robo de credenciales de navegador.
  • Secuestro de sesiones activas de aplicaciones empresariales.
  • Persistencia en sistemas comprometidos.
  • Reconocimiento de red y movimiento lateral.
  • Vigilancia continua de los usuarios afectados.
  • Despliegue adicional de malware y vulneración más amplia de la red.

Las organizaciones con una supervisión limitada, controles de privilegios débiles o una segmentación de red insuficiente pueden enfrentarse a un mayor riesgo.

Cada segundo cuenta cuando eres vulnerado
Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios:
  • Ejecuta los scripts que recibas por correo electrónico o mediante descarga.
  • Instalar software desde archivos no confiables.
  • Utilice instalaciones de software antiguas o no administradas.
Un compromiso exitoso puede conducir a:
  • Acceso persistente.
  • Robo de credenciales.
  • Movimiento lateral.
  • Exfiltración de datos.
  • Interrupción operativa.
Higiene y aplicación de parches al software
  • Actualiza Notepad ++ a la versión más reciente.
  • Actualiza 7-Zip y WinRAR a las versiones más recientes.
  • Elimine las instalaciones obsoletas o duplicadas de Notepad++.
Controlar la ejecución de complementos y scripts:
  • Instala Notepad ++ únicamente desde fuentes oficiales.
  • Bloquear los componentes DLL no autorizados.
  • Restrinja o deshabilite el Host de scripts de Windows siempre que sea posible.
  • Bloquear la ejecución de scripts desde archivos adjuntos de correo electrónico y descargas web.
  • Habilite las proteccion de un punto final que supervisan la actividad de scripting y la carga de DLL.

Caza y detección:

  • Buscar instalaciones inesperadas de Notepad++.
  • Investigue archivos sospechosos como Evernote.zip, updater,rar, RemoteLibUpdater.exe e InitTest-dll.
  • Revisar las tareas programadas recien creadas.
  • Supervise la aparición de procesos secundarios o actividad de red inusuales originados por Notepad++.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Deja tu comentario
*
Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.