← Voltar ao blog

Plugin falso do Notepad++ usado para entregar o malware MATCHBOIL.V2

O CERT-UA da Ucrânia alerta sobre a campanha UAC-0099 utilizando um plugin malicioso do Notepad++. O ataque visa sistemas Windows e segue explorações anteriores no WinRAR.

TL;DR

  • CERT-UA da Ucrânia identifica nova campanha UAC-0099 usando plugin falso do Notepad++
  • Plugin malicioso entrega o malware MATCHBOIL.V2 para comprometer sistemas Windows
  • Agentes de ameaça exploraram anteriormente vulnerabilidades no WinRAR em ataques semelhantes
  • Organizações devem verificar fontes de plugins e monitorar comportamentos suspeitos do UAC
  • Equipes de segurança são incentivadas a atualizar detecção em endpoints e protocolos de conscientização

Um alerta recente de cibersegurança da Equipe de Resposta a Emergências Cibernéticas da Ucrânia (CERT-UA) revela uma campanha de ataque sofisticada que utiliza um plugin falso do Notepad++ para infiltrar sistemas Windows. O grupo por trás dessas atividades, identificado como UAC-0099 e vinculado a operações patrocinadas pelo Estado russo, tem histórico documentado de exploração de vulnerabilidades em softwares para obter acesso inicial.

Essa nova tática demonstra a evolução contínua dos ataques do tipo cadeia de suprimentos, nos quais os atacantes abusam de ecossistemas de software confiáveis para entregar cargas maliciosas. O plugin falso especificamente visa usuários que interagem regularmente com editores de texto, potencialmente concedendo aos atacantes amplo acesso ao sistema por meio de extensões aparentemente inofensivas.

Vetor de Ataque e Análise do Malware

  • Os atacantes distribuem uma carga maliciosa disfarçada como um plugin legítimo do Notepad++
  • O plugin instala o malware MATCHBOIL.V2, projetado para comprometer persistentemente o sistema
  • A infecção inicial exige que o usuário instale manualmente a extensão falsa
  • O malware provavelmente permite acesso remoto e implantação de outras cargas maliciosas
  • Técnicas de contorno do Controle de Conta de Usuário (UAC) do Windows podem ser empregadas

Recomendações de Defesa

  • Verifique a autenticidade do plugin apenas por meio da loja oficial do Notepad++
  • Implemente listas restritas de aplicativos para instalações de plugins
  • Monitore o comportamento dos endpoints quanto a solicitações incomuns de elevação do UAC
  • Implante assinaturas atualizadas de antivírus direcionadas às variantes do MATCHBOIL.V2
  • Realize treinamentos para usuários sobre os riscos da instalação de plugins de terceiros
  • Revise os logs de rede em busca de conexões com infraestrutura conhecida como maliciosa

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Plugin falso do Notepad++ usado para entregar o malware MATCHBOIL.V2 — Agent Breach Blog | Agent Breach