Plugin falso do Notepad++ usado para entregar o malware MATCHBOIL.V2
O CERT-UA da Ucrânia alerta sobre a campanha UAC-0099 utilizando um plugin malicioso do Notepad++. O ataque visa sistemas Windows e segue explorações anteriores no WinRAR.
TL;DR
- CERT-UA da Ucrânia identifica nova campanha UAC-0099 usando plugin falso do Notepad++
- Plugin malicioso entrega o malware MATCHBOIL.V2 para comprometer sistemas Windows
- Agentes de ameaça exploraram anteriormente vulnerabilidades no WinRAR em ataques semelhantes
- Organizações devem verificar fontes de plugins e monitorar comportamentos suspeitos do UAC
- Equipes de segurança são incentivadas a atualizar detecção em endpoints e protocolos de conscientização
Um alerta recente de cibersegurança da Equipe de Resposta a Emergências Cibernéticas da Ucrânia (CERT-UA) revela uma campanha de ataque sofisticada que utiliza um plugin falso do Notepad++ para infiltrar sistemas Windows. O grupo por trás dessas atividades, identificado como UAC-0099 e vinculado a operações patrocinadas pelo Estado russo, tem histórico documentado de exploração de vulnerabilidades em softwares para obter acesso inicial.
Essa nova tática demonstra a evolução contínua dos ataques do tipo cadeia de suprimentos, nos quais os atacantes abusam de ecossistemas de software confiáveis para entregar cargas maliciosas. O plugin falso especificamente visa usuários que interagem regularmente com editores de texto, potencialmente concedendo aos atacantes amplo acesso ao sistema por meio de extensões aparentemente inofensivas.
Vetor de Ataque e Análise do Malware
- Os atacantes distribuem uma carga maliciosa disfarçada como um plugin legítimo do Notepad++
- O plugin instala o malware MATCHBOIL.V2, projetado para comprometer persistentemente o sistema
- A infecção inicial exige que o usuário instale manualmente a extensão falsa
- O malware provavelmente permite acesso remoto e implantação de outras cargas maliciosas
- Técnicas de contorno do Controle de Conta de Usuário (UAC) do Windows podem ser empregadas
Recomendações de Defesa
- Verifique a autenticidade do plugin apenas por meio da loja oficial do Notepad++
- Implemente listas restritas de aplicativos para instalações de plugins
- Monitore o comportamento dos endpoints quanto a solicitações incomuns de elevação do UAC
- Implante assinaturas atualizadas de antivírus direcionadas às variantes do MATCHBOIL.V2
- Realize treinamentos para usuários sobre os riscos da instalação de plugins de terceiros
- Revise os logs de rede em busca de conexões com infraestrutura conhecida como maliciosa
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.