Foi descoberta nova campanha de ataques que tira partido de plugins do Notepad++ para infectar sistemas Windows.
Investigadores da CERT-UA alertaram para uma nova campanha de malware que utiliza o Notepad++ como isco para comprometer computadores Windows. Os atacantes distribuem uma versão legítima do popular editor de texto acompanhada por um plugin malicioso, desta forma dispensando a necessidade de manipular directamente a app oficial.
O ataque começa com um ficheiro ZIP que contém um script VBS disfarçado de documento PDF. Após ser executado, o script descarrega outro arquivo com o Notepad++ 8.8.3, um plugin malicioso denominado NppExport.dll, um ficheiro RAR protegido por palavra-passe, e uma cópia legítima do WinRAR. O plugin é carregado através do mecanismo normal de extensões do Notepad++, permitindo instalar o malware de forma discreta.
Segundo a CERT-UA, o plugin instala uma ferramenta chamada LunchPoke, responsável por criar tarefas agendadas no Windows e extrair componentes adicionais, incluindo os loaders BurnyBear e MatchBoil V2. Estes permitem descarregar e executar mais malware, actualizar a configuração do ataque e comunicar com servidores de comando e controlo (C2). Caso uma das etapas falhe, o malware tenta ainda provocar um consumo excessivo de CPU e memória no sistema.
A campanha foi atribuída ao grupo UAC-0099, conhecido por atacar organizações na Ucrânia e por estar associado ao fornecimento de acesso inicial para operações do grupo Sandworm (APT44). Como medida de protecção, a CERT-UA recomenda actualizar o Notepad++ para a versão 8.9.7, o 7-Zip para a versão 26.02, e o WinRAR para a versão 7.23, reduzindo o risco de exploração de vulnerabilidades conhecidas.
2026/07/25
Subscrever:
Enviar feedback (Atom)




















Sem comentários:
Enviar um comentário (problemas a comentar?)