Plugin Malicioso Falso de Notepad++ Distribui MATCHBOIL.V2 em Ataques da UAC-0099

Plugin Malicioso Falso de Notepad++ Distribui MATCHBOIL.V2 em Ataques da UAC-0099

Grupo alinhado à Rússia utiliza cadeia de infecção complexa com VBScript disfarçado e técnica de side-loading para implantar loader modificado e estabelecer persistência no Windows.

ComponenteNotepad++ (plugin NppExport.dll), Agendador de Tarefas do Windows, VBScript
VetorE-mail de phishing contendo imagem maliciosa que redireciona para serviço de compartilhamento de arquivos via encurtador de link, baixando arquivo ZIP com script disfarçado.
ImpactoExecução de código remoto, implantação de malware (MATCHBOIL.V2, BURNYBEAR), persistência via tarefa agendada e potencial negação de serviço por esgotamento de recursos.
PrioridadeAtualizar softwares utilitários (Notepad++, WinRAR, 7-Zip), bloquear acesso a serviços de compartilhamento de arquivos não corporativos e monitorar execuções anômalas de VBScript e tarefas agendadas frequentes.
Resumo técnico

Uma nova campanha de ciberespionagem atribuída ao cluster de ameaças UAC-0099, grupo alinhado aos interesses russos e ativo desde meados de 2022, foi identificada utilizando uma técnica de engenharia social sofisticada para comprometer sistemas Windows. O foco do ataque é a distribuição de uma variante atualizada do malware MATCHBOIL, denominada MATCHBOIL.V2, através de um programa malicioso disfarçado como plugin legítimo do editor de texto Notepad++. A operação demonstra a evolução tática do adversário, que anteriormente explorava vulnerabilidades em software de compactação como WinRAR para entregar a carga LONEPAGE.

O vetor de infecção inicia-se com um e-mail de phishing que contém um anexo de imagem. Ao interagir com a imagem, a vítima é redirecionada para uma URL ofuscada por um serviço de encurtamento de links, que por sua vez conduz o tráfego para um serviço de compartilhamento de arquivos, especificamente o domínio EasySend[.]co. Neste estágio, é baixado um arquivo compactado (ZIP) que contém um script Visual Basic (VBScript) camuflado como documento PDF. A execução deste script aciona uma cadeia de download silencioso e execução de componentes, culminando no carregamento da bibliotecaDLL maliciosa NppExport.dll pelo processo do Notepad++, uma técnica conhecida como side-loading ou DLL hijacking.

Fluxo técnico

A execução do VBScript disfarçado atua como um mecanismo de duas fases. Inicialmente, ele baixa e exibe um arquivo PDF isca (decoy) para a vítima, mantendo a aparência de normalidade, enquanto em segundo plano efetua o download de um segundo arquivo compactado denominado "Evernote.zip". Este arquivo contém os componentes essenciais para o estabelecimento da persistência e entrega do payload final. O script extrai o conteúdo e lança uma instância do Notepad++, que carrega automaticamente a DLL NppExport.dll, codinome LUNCHPOKE.

A biblioteca LUNCHPOKE é projetada para descompactar e extrair um arquivo RAR contendo dois binários-chave: RemoteLibUpdater.exe e InitTest.dll. Para garantir o acesso contínuo ao sistema comprometido, o malware cria uma tarefa agendada no Windows configurada para executar o binário RemoteLibUpdater.exe a cada três minutos. Este binário, identificado como BURNYBEAR, funciona como um loader responsável por carregar a InitTest.dll, que consiste em uma versão modificada do malware MATCHBOIL (MATCHBOIL.V2), um loader escrito em C# capaz de receber payloads secundários.

Uma característica notável do componente BURNYBEAR é a inclusão de uma lógica de defesa ou sabotagem que é ativada caso o binário seja executado incorretamente, especificamente sem os argumentos esperados. Nesse cenário, o malware ativa uma rotina projetada para esgotar os recursos do computador, consumindo excessivamente memória RAM e capacidade de processamento, o que pode causar negação de serviço no sistema hospedeiro.

Superficie afetada

A campanha visa principalmente organizações e usuários que utilizam o sistema operacional Windows e o editor de texto Notepad++, embora o comprometimento inicial dependa da interação do usuário com o e-mail de phishing. A superfície de ataque é expandida pelo uso de serviços legítimos de compartilhamento de arquivos e encurtadores de link, que muitas vezes não são bloqueados por firewalls corporativos tradicionais, permitindo a evasão de controles de segurança de rede.

A persistência via Agendador de Tarefas e o uso de binários assinados ou populares (como o Notepad++) para carregar DLLs maliciosas dificultam a detecção por soluções de endpoint que baseiam-se exclusivamente em assinaturas de arquivosKnown. Além disso, a técnica de side-loading de DLL é particularmente eficaz em ambientes onde o editor de texto é amplamente utilizado por desenvolvedores e administradores de sistema.

  • Estáções de trabalho Windows com instalação do Notepad++
  • Usuários suscetíveis a e-mails de phishing com anexos de imagem
  • Ambientes onde serviços de compartilhamento de arquivos na nuvem não são filtrados
  • Sistemas com permissões que permitem a criação de tarefas agendadas pelo usuário
Hunting e telemetria

A detecção desta ameaça requer monitoramento de comportamentos anômalos relacionados a processos do editor de texto e scripts de sistema. Equipes de segurança devem investigar instâncias do Notepad++ (notepad++.exe) quespawn ou carregam DLLs de diretórios temporários ou não padrão. A criação de tarefas agendadas com intervalos de execução muito curtos, como a cada três minutos, deve ser tratada como um sinal de alto valor, especialmente se a tarefa invocar binários obscuros ou localizados em pastas de perfil de usuário.

A telemetria de rede deve ser analisada em busca de conexões com domínios de compartilhamento de arquivos desconhecidos, seguidas de downloads de arquivos ZIP. O uso de VBScript para baixar arquivos da internet também é um indicador forte, dado que o Windows Script Host é frequentemente desabilitado ou restrito em políticas de segurança modernas. Logs de sistema devem ser cruzados para identificar eventos de esgotamento de recursos (memória/CPU) coincidindo com a execução de processos suspeitos.

  • Criação de tarefa agendada executando binário a cada 3 minutos
  • Processo notepad++.exe carregando DLL de locais incomuns (side-loading)
  • Execução de wscript.exe ou cscript.exe baixando arquivos ZIP
  • Conexões de rede para domínios de compartilhamento de arquivos como EasySend[.]co
  • Pic继承o de uso de CPU e RAM por processos desconhecidos (indício de rotina anti-debug do BURNYBEAR)
Mitigação

A resposta a este incidente envolve a atualização imediata de softwares utilitários frequentemente utilizados, como Notepad++, WinRAR e 7-Zip, para as versões mais recentes, a fim de mitigar tentativas de exploração de vulnerabilidades conhecidas que possam ser usadas em conjunto com este vetor. É fundamental implementar filtros de web gateway que bloqueiem o acesso a serviços de compartilhamento de arquivos públicos e encurtadores de links não autorizados, cortando o vetor de entrega inicial.

Políticas de aplicação deben restringir a execução de VBScript e JavaScript via Windows Script Host, exceto em casos estritamente necessários. A correção de sistemas afetados deve incluir a remoção das tarefas agendadas maliciosas, a exclusão dos arquivos RemoteLibUpdater.exe, InitTest.dll e NppExport.dll em locais não oficiais, e a varredura completa em busca de possíveis payloads secundários que possam ter sido entregues pelo MATCHBOIL.V2.

  • Atualizar Notepad++, WinRAR e 7-Zip para versões mais recentes
  • Bloquear serviços de compartilhamento de arquivos na nuvem e encurtadores de links no proxy/firewall
  • Desabilitar o Windows Script Host (wscript.exe/cscript.exe) para usuários finais
  • Revisar e remover tarefas agendadas que executem binários suspeitos em intervalos curtos
  • Restringir permissões para criação de tarefas agendadas por usuários padrão

Postar um comentário

0 Comentários