
Grupo alinhado à Rússia utiliza cadeia de infecção complexa com VBScript disfarçado e técnica de side-loading para implantar loader modificado e estabelecer persistência no Windows.
| Componente | Notepad++ (plugin NppExport.dll), Agendador de Tarefas do Windows, VBScript |
| Vetor | E-mail de phishing contendo imagem maliciosa que redireciona para serviço de compartilhamento de arquivos via encurtador de link, baixando arquivo ZIP com script disfarçado. |
| Impacto | Execução de código remoto, implantação de malware (MATCHBOIL.V2, BURNYBEAR), persistência via tarefa agendada e potencial negação de serviço por esgotamento de recursos. |
| Prioridade | Atualizar softwares utilitários (Notepad++, WinRAR, 7-Zip), bloquear acesso a serviços de compartilhamento de arquivos não corporativos e monitorar execuções anômalas de VBScript e tarefas agendadas frequentes. |
Uma nova campanha de ciberespionagem atribuída ao cluster de ameaças UAC-0099, grupo alinhado aos interesses russos e ativo desde meados de 2022, foi identificada utilizando uma técnica de engenharia social sofisticada para comprometer sistemas Windows. O foco do ataque é a distribuição de uma variante atualizada do malware MATCHBOIL, denominada MATCHBOIL.V2, através de um programa malicioso disfarçado como plugin legítimo do editor de texto Notepad++. A operação demonstra a evolução tática do adversário, que anteriormente explorava vulnerabilidades em software de compactação como WinRAR para entregar a carga LONEPAGE.
O vetor de infecção inicia-se com um e-mail de phishing que contém um anexo de imagem. Ao interagir com a imagem, a vítima é redirecionada para uma URL ofuscada por um serviço de encurtamento de links, que por sua vez conduz o tráfego para um serviço de compartilhamento de arquivos, especificamente o domínio EasySend[.]co. Neste estágio, é baixado um arquivo compactado (ZIP) que contém um script Visual Basic (VBScript) camuflado como documento PDF. A execução deste script aciona uma cadeia de download silencioso e execução de componentes, culminando no carregamento da bibliotecaDLL maliciosa NppExport.dll pelo processo do Notepad++, uma técnica conhecida como side-loading ou DLL hijacking.
A execução do VBScript disfarçado atua como um mecanismo de duas fases. Inicialmente, ele baixa e exibe um arquivo PDF isca (decoy) para a vítima, mantendo a aparência de normalidade, enquanto em segundo plano efetua o download de um segundo arquivo compactado denominado "Evernote.zip". Este arquivo contém os componentes essenciais para o estabelecimento da persistência e entrega do payload final. O script extrai o conteúdo e lança uma instância do Notepad++, que carrega automaticamente a DLL NppExport.dll, codinome LUNCHPOKE.
A biblioteca LUNCHPOKE é projetada para descompactar e extrair um arquivo RAR contendo dois binários-chave: RemoteLibUpdater.exe e InitTest.dll. Para garantir o acesso contínuo ao sistema comprometido, o malware cria uma tarefa agendada no Windows configurada para executar o binário RemoteLibUpdater.exe a cada três minutos. Este binário, identificado como BURNYBEAR, funciona como um loader responsável por carregar a InitTest.dll, que consiste em uma versão modificada do malware MATCHBOIL (MATCHBOIL.V2), um loader escrito em C# capaz de receber payloads secundários.
Uma característica notável do componente BURNYBEAR é a inclusão de uma lógica de defesa ou sabotagem que é ativada caso o binário seja executado incorretamente, especificamente sem os argumentos esperados. Nesse cenário, o malware ativa uma rotina projetada para esgotar os recursos do computador, consumindo excessivamente memória RAM e capacidade de processamento, o que pode causar negação de serviço no sistema hospedeiro.
A campanha visa principalmente organizações e usuários que utilizam o sistema operacional Windows e o editor de texto Notepad++, embora o comprometimento inicial dependa da interação do usuário com o e-mail de phishing. A superfície de ataque é expandida pelo uso de serviços legítimos de compartilhamento de arquivos e encurtadores de link, que muitas vezes não são bloqueados por firewalls corporativos tradicionais, permitindo a evasão de controles de segurança de rede.
A persistência via Agendador de Tarefas e o uso de binários assinados ou populares (como o Notepad++) para carregar DLLs maliciosas dificultam a detecção por soluções de endpoint que baseiam-se exclusivamente em assinaturas de arquivosKnown. Além disso, a técnica de side-loading de DLL é particularmente eficaz em ambientes onde o editor de texto é amplamente utilizado por desenvolvedores e administradores de sistema.
- Estáções de trabalho Windows com instalação do Notepad++
- Usuários suscetíveis a e-mails de phishing com anexos de imagem
- Ambientes onde serviços de compartilhamento de arquivos na nuvem não são filtrados
- Sistemas com permissões que permitem a criação de tarefas agendadas pelo usuário
A detecção desta ameaça requer monitoramento de comportamentos anômalos relacionados a processos do editor de texto e scripts de sistema. Equipes de segurança devem investigar instâncias do Notepad++ (notepad++.exe) quespawn ou carregam DLLs de diretórios temporários ou não padrão. A criação de tarefas agendadas com intervalos de execução muito curtos, como a cada três minutos, deve ser tratada como um sinal de alto valor, especialmente se a tarefa invocar binários obscuros ou localizados em pastas de perfil de usuário.
A telemetria de rede deve ser analisada em busca de conexões com domínios de compartilhamento de arquivos desconhecidos, seguidas de downloads de arquivos ZIP. O uso de VBScript para baixar arquivos da internet também é um indicador forte, dado que o Windows Script Host é frequentemente desabilitado ou restrito em políticas de segurança modernas. Logs de sistema devem ser cruzados para identificar eventos de esgotamento de recursos (memória/CPU) coincidindo com a execução de processos suspeitos.
- Criação de tarefa agendada executando binário a cada 3 minutos
- Processo
notepad++.execarregando DLL de locais incomuns (side-loading) - Execução de
wscript.exeoucscript.exebaixando arquivos ZIP - Conexões de rede para domínios de compartilhamento de arquivos como EasySend[.]co
- Pic继承o de uso de CPU e RAM por processos desconhecidos (indício de rotina anti-debug do BURNYBEAR)
A resposta a este incidente envolve a atualização imediata de softwares utilitários frequentemente utilizados, como Notepad++, WinRAR e 7-Zip, para as versões mais recentes, a fim de mitigar tentativas de exploração de vulnerabilidades conhecidas que possam ser usadas em conjunto com este vetor. É fundamental implementar filtros de web gateway que bloqueiem o acesso a serviços de compartilhamento de arquivos públicos e encurtadores de links não autorizados, cortando o vetor de entrega inicial.
Políticas de aplicação deben restringir a execução de VBScript e JavaScript via Windows Script Host, exceto em casos estritamente necessários. A correção de sistemas afetados deve incluir a remoção das tarefas agendadas maliciosas, a exclusão dos arquivos RemoteLibUpdater.exe, InitTest.dll e NppExport.dll em locais não oficiais, e a varredura completa em busca de possíveis payloads secundários que possam ter sido entregues pelo MATCHBOIL.V2.
- Atualizar Notepad++, WinRAR e 7-Zip para versões mais recentes
- Bloquear serviços de compartilhamento de arquivos na nuvem e encurtadores de links no proxy/firewall
- Desabilitar o Windows Script Host (wscript.exe/cscript.exe) para usuários finais
- Revisar e remover tarefas agendadas que executem binários suspeitos em intervalos curtos
- Restringir permissões para criação de tarefas agendadas por usuários padrão
0 Comentários