- Un grup de atac asociat Rusiei, UAC-0099, distribuie un plugin Notepad++ fals care instalează troianul MATCHBOIL.V2, avertizează CERT-Ucraina.
Un nou val de atacuri cibernetice vizează utilizatorii aplicației populare de editare text Notepad++, de această dată printr-un plugin fals care instalează troianul MATCHBOIL.V2. Echipa de răspuns la urgențe informatice a Ucrainei (CERT-UA) a identificat campania și a atribuit-o grupului UAC-0099, o amenințare asociată cu interese rusești.
Detaliile campaniei UAC-0099
Grupul UAC-0099, cunoscut anterior pentru exploatarea vulnerabilităților din WinRAR, a perfecționat metodele de livrare a malware-ului. De data aceasta, atacatorii au creat un plugin Notepad++ fals, denumit „Notepad++ Plugin Manager” sau similar, care este distribuit prin intermediul unor site-uri web compromise sau al campaniilor de phishing. Odată instalat, pluginul declanșează descărcarea troianului MATCHBOIL.V2, un malware capabil să fure date, să înregistreze tastele și să ofere acces remote atacatorilor.
CERT-UA a emis o alertă oficială, recomandând organizațiilor și utilizatorilor să verifice autenticitatea pluginurilor instalate. Atacurile par să vizeze în principal entități din Ucraina, dar metodele utilizate pot fi adaptate cu ușurință pentru alte regiuni.
Cum funcționează atacul cu pluginul fals
Tehnica folosită de UAC-0099 se bazează pe încrederea utilizatorilor în pluginurile care extind funcționalitatea Notepad++. Atacatorii creează o interfață identică cu cea a pluginurilor legitime, dar codul din spate include un payload malitios. Pluginul fals, odată activat, se conectează la un server de comandă și control (C2) și descarcă MATCHBOIL.V2, care apoi se instalează silențios în sistem.
Acest troian este specializat în furtul de informații de autentificare, dosare sensibile și parole salvate în browser. De asemenea, poate captura capturi de ecran și poate înregistra activitatea utilizatorului, oferind atacatorilor o imagine completă asupra sistemului compromis.
Ce înseamnă pentru tine
Chiar dacă aceste atacuri sunt direcționate în principal spre Ucraina, metodele pot fi replicate rapid. Iată câteva măsuri practice pentru a te proteja:
- Nu instala pluginuri Notepad++ din surse necunoscute. Folosește exclusiv managerul oficial de pluginuri din aplicație.
- Verifică integritatea pluginurilor existente. Dacă observi un plugin suspect în lista de extensii, dezinstalează-l imediat și rulează o scanare antivirus.
- Actualizează-ți software-ul de securitate și activează protecția în timp real pentru a detecta comportamente anormale, cum ar fi conexiuni către servere C2.
Fii vigilent: orice plugin care promite funcții suplimentare fără a fi listat oficial poate fi o capcană.