Cibersegurança

Falso Notepad++ Plugin instala MATCHBOIL.V2 em ataques UAC-0099

O CERT-UA alertou sobre uma nova campanha do grupo UAC-0099, alinhado à Rússia, que utiliza um programa malicioso disfarçado de plugin do Notepad++ para comprometer sistemas Windows e entregar a variante MATCHBOIL.V2.


Ravie Lakshmanan Sexta - 24 de Julho de 2026 às 21:46
The Hacker News

O Centro de Resposta a Emergências Informáticas da Ucrânia (CERT-UA, na sigla em inglês) alertou sobre uma nova campanha que envolve o uso de um programa malicioso disfarçado de plugin do Notepad++ para comprometer sistemas Windows.

A atividade foi atribuída pela agência a um cluster de ameaça que ela rastreia como UAC-0099, um grupo alinhado à Rússia que anteriormente foi observado weaponizando falhas de segurança no software WinRAR para entregar uma cepa de malware chamada LONEPAGE. Outros ataques cibernéticos realizados pelo adversário empregaram e-mails de phishing como método inicial de acesso para implementar MATCHBOIL, MATCHWOK e DRAGSTARE. O grupo é conhecido por estar ativo desde pelo menos meados de 2022.

O conjunto mais recente de ataques começa, observado no início do verão, com um e-mail de phishing contendo um anexo de imagem, que, ao ser clicado, abre uma URL oculta usando um encurtador de links, de onde a solicitação é enviada a um serviço de compartilhamento de arquivos como EasySend[.]co para recuperar um arquivo compactado ZIP.

O arquivo ZIP contém um Script Visual Basic (VBScript) que se disfarça de documento PDF. Tentar executá-lo fará com que um PDF isca seja baixado e exibido para a vítima como mecanismo de distração, enquanto baixa silenciosamente um segundo arquivo compactado chamado "Evernote.zip". O arquivo inclui vários componentes:

  • Uma cópia completa do editor legítimo Notepad++ versão 8.8.3
  • Um plugin DLL malicioso ("NppExport.dll")
  • Um arquivo compactado protegido por senha ("updater.rar")
  • Um executável legítimo do WinRAR ("winrar.exe")

O objetivo principal do VBScript é extrair o conteúdo do arquivo e iniciar o Notepad++, que, por sua vez, carrega "NppExport.dll." Codenomeado LUNCHPOKE, a DLL é projetada para descompactar o arquivo RAR, que contém "RemoteLibUpdater.exe" e "InitTest.dll," em um diretório específico, configurar persistência por meio de uma tarefa agendada para executar "RemoteLibUpdater.exe" a cada três minutos.

O binário "RemoteLibUpdater.exe" é BURNYBEAR, que serve como carregador para "InitTest.dll," uma versão modificada do MATCHBOIL, um carregador baseado em C# capaz de entregar cargas secundárias. A nova versão foi codenomeada MATCHBOIL.V2.

"Ao mesmo tempo, se 'RemoteLibUpdater.exe' for iniciado incorretamente, ou seja, sem especificar argumentos, BURNYBEAR em vez disso ativa uma lógica projetada para esgotar os recursos do computador (RAM e processador)," disse o CERT-UA.

O CERT-UA está recomendando que as organizações atualizem seus softwares WinRAR, 7-Zip e Notepad++ para as versões mais recentes para evitar que atores de ameaça explorem quaisquer vulnerabilidades conhecidas para facilitar ataques subsequentes.

Governo dos EUA alerta sobre campanha Laundry Bear

A divulgação ocorre enquanto o governo dos EUA destacou uma campanha de phishing orquestrada pelo ator de ameaça russo chamado Laundry Bear (também conhecido como CL-STA-1114, TA488, UNK_PitStop e Void Blizzard) mirando servidores de correio Zimbra pertencentes a organizações governamentais e comerciais ocidentais desde pelo menos julho de 2025.

A campanha emprega uma exploração inovadora de "meio-clique" que abusa do CVE-2025-66376 para entregar JavaScript malicioso chamado ZimReaper capaz de coletar comunicações por e-mail e outros dados sensíveis.

"Diferentemente das campanhas tradicionais de phishing que persuadem um usuário a tomar uma ação, como clicar em um link ou abrir um arquivo, a campanha mais recente do Laundry Bear explora uma vulnerabilidade baseada em visualização que requer apenas que um usuário visualize um e-mail malicioso dentro de uma versão vulnerável do serviço de webmail," disse o governo dos EUA.

"A natureza covert e persistente dessa atividade, junto com a ausência de qualquer extortion financeira conhecida, quase certamente indica o envolvimento deste grupo em atividades de espionagem com apoio do governo russo. Além disso, o direcionamento extensivo à Ucrânia, antes do uso contra os EUA e outros aliados da NATO, delineia uma tendência crescente dentro dos grupos de ameaça cibernética russos de mirar usuários Ukrainians primeiro - tanto como alvo prioritário quanto como banco de testes para técnicas cibernéticas maliciosas antes da implantação global mais ampla."

Relatório da Proofpoint sobre Operation RoundPress

A divulgação também segue um relatório da Proofpoint sobre o direcionamento contínuo a webmail por atores de ameaça russos usando explorações de cross-site scripting (XSS) de meio-clique para sifonar dados valiosos como parte de uma campanha chamada Operation RoundPress. A empresa de segurança de e-mail está rastreando a atividade como TA458.

Desde originalmente exposta pela ESET em maio de 2025, a campanha expandiu seu escopo para mirar Kerio Webmail e SOGo Webmail, além de Zimbra, mDaemon e Roundcube. Em março de 2026, o grupo de hacking teria explorado vulnerabilidades de dia zero em Kerio e na plataforma webmail SOGo (CVE-2026-8496). Foi posteriormente corrigido na versão 5.12.8. No caso do Kerio, nenhum CVE foi emitido pois o produto de webmail era antigo e desatualizado.

Vale ressaltar que a campanha é diferente da Operation Roundish, que foi revelada pela Hunt.io em março e usa infraestrutura de longa data que o CERT-UA atribuiu ao APT28 em 2024.

"Desde pelo menos julho de 2025, o TA458 começou a remover componentes de roubo e a trocar por mecanismos de backdoor interativos em sua variante Roundcube do SpyPress, para permitir acesso de longo prazo à instância," disseram os pesquisadores da Proofpoint. "SpyPress usa uma segunda exploração Roundcube (CVE-2025-49113) que abusa do manipulador de upload de arquivos do Roundcube para acionar desserialização insegura do PHP."

O objetivo final é acionar execução arbitrária de código e instalar múltiplos mecanismos de backdoor ou persistência para garantir acesso contínuo diante de interrupções. O TA458 foi descrito como provavelmente uma operação de inteligência militar russa sem sobreposições com o APT28 (também conhecido como TA422).

"O TA458 mira principalmente entidades governamentais ukrainianas e militares e governamentais do Leste Europeu em Albânia, Grécia, Moldova e Türkiye, com direcionamento ocasional de empresas de química, telecomunicações e tecnologia," disse a Proofpoint. "O TA458 continua usando SpyPress - um malware baseado em JavaScript ofuscado visto na Operation RoundPress - que o adversário modifica com base no servidor de correio alvo."

Article The Hacker News thehackernews.com