冒牌Notepad++套娃送礼!乌克兰曝UAC-0099新招:假插件+双扩展名=直接玩命

62087832828670

乌克兰电腦紧急应变团队(CERT-UA)近期发布警告,俄罗斯黑客组织UAC-0099的手法出现明显升级:这次不再只是传统钓鱼或脚本投递,而是改用“假装成好用工具”的方式,将受害者引到防线更薄弱的环节。CERT-UA表示,攻击者以纯文字编辑器Notepad++以及恶意外掛作为诱饵,针对乌克兰国防单位展开新一波网路间谍行动。

回顾过去,UAC-0099曾被多方跟踪并曝光其主要目标集中在境外公司在乌克兰的员工。常见做法包括通过不同管道在受害者系统植入恶意程式LonePage,并曾出现利用WinRAR已知漏洞CVE-2023-38831的情况。但在最新进展中,CERT-UA指出该组织的攻击链条开始变“更像真的”,即先投递看似正常的Notepad++套件,再通过外掛与后续载荷实现入侵。

具体流程从钓鱼邮件开始,邮件内容通常会带有图片诱导点击。用户一旦点开图片,攻击者会借助短网址将受害者导向隐藏的下载连结,随后再从档案共享服务取得ZIP压缩包。该压缩包内部包含VBScript脚本,另外还采用“双重副档名”手法进行伪装,让文件看起来像PDF等常见格式;如果受害者照做执行,系统将进入二次下载阶段:再获取名为Evernote.zip的压缩包,其中包含正常的Notepad++ 8.8.3应用程序、恶意外掛NppExport.dll(CERT-UA识别为LunchPoke载荷),以及受到密码保护的updater.rar进一步诱导展开。

在后续恶意程式方面,CERT-UA提到至少包含LunchPoke、BurnyBear以及新一代MatchBoil(MatchBoil.v2)。其中BurnyBear的运行机制较“硬”:若未被指定特定参数,它会尝试耗尽主机的记忆体与处理器资源,造成更明显的异常与阻断后果。

CERT-UA最后提醒所有使用者保持常用软件的版本更新,尤其是WinRAR、7-Zip与Notepad++,以降低攻击者利用已知漏洞或链路投递的成功率。对企业安全而言,识别这种“工具伪装+外掛落地+二次压缩包”的模式尤为关键。