Tấn công mạng nguy hiểm: UAC-0099 lợi dụng plugin Notepad++

Tấn công mạng nguy hiểm: UAC-0099 lợi dụng plugin Notepad++

Một chiến dịch tấn công mạng tinh vi mới đã được phát hiện, trong đó nhóm đe dọa UAC-0099 lợi dụng một plugin hợp pháp của Notepad++ để bí mật cài đặt mã độc lên các hệ thống bị xâm nhập. Đây là một sự phát triển đáng kể trong chiến thuật của nhóm này kể từ giữa năm 2026.

Chiến dịch UAC-0099 và Kỹ thuật Tấn công Mới

Chiến dịch được CERT-UA của Ukraine phát hiện, mô tả chi tiết một tấn công mạng tinh vi bắt đầu bằng email lừa đảo (phishing).

Email này chứa hình ảnh liên kết, thông qua dịch vụ rút gọn URL, đến một nền tảng chia sẻ tệp lưu trữ tệp ZIP.

Giai đoạn Lây nhiễm Ban đầu

Tệp ZIP, ví dụ như “Attachments to розпорядження.zip”, chứa một script VBS có đuôi kép, được ngụy trang thành tài liệu PDF.

Script thường được đệm thêm các khoảng trắng trước phần mở rộng “.vbs” thực sự để đánh lừa người dùng không cẩn thận.

Khi được khởi chạy, script sẽ tải về một tài liệu mồi nhử cùng với gói “Evernote.zip”.

Gói này chứa một bản Notepad++ 8.8.3 đầy đủ và một thư mục plugin đã bị Trojan hóa.

Lạm dụng Plugin Notepad++ và Lỗ hổng CVE

Nguy hiểm thực sự nằm trong thư mục “/plugins/NppExport/”, nơi một thư viện độc hại có tên “NppExport.dll” thay thế tệp plugin gốc.

Script VBS tạo một thư mục ngẫu nhiên dưới %PUBLIC%, giải nén gói tin và thực thi notepad++.exe.

Notepad++ tự động tải DLL đã bị giả mạo ngay khi trình soạn thảo khởi động, cho phép kẻ tấn công thực thi mã từ xa mà không gây ra các cảnh báo bảo mật điển hình.

Việc lạm dụng cơ chế tải plugin của Notepad++ này gợi nhớ đến vấn đề DLL-hijacking CVE-2025-56383 đã được tiết lộ trước đây, ảnh hưởng đến phiên bản 8.8.3.

Mặc dù vậy, CERT-UA lưu ý rằng nhóm phát triển Notepad++ đã tranh cãi về việc đây có phải là một lỗ hổng CVE hay chỉ là kiến trúc plugin tiêu chuẩn.

Phân tích Mã độc và Cơ chế Duy trì

Thư viện độc hại “NppExport.dll” được theo dõi với tên gọi LUNCHPOKE, một công cụ có khả năng xây dựng thư mục Libraries ẩn.

Nó trích xuất một tệp “updater.rar” được bảo vệ bằng mật khẩu, chứa “RemoteLibUpdater.exe”“InitTest.dll”.

Sau đó, nó sao chép schtasks.exe của Windows để ngụy trang việc thiết lập cơ chế duy trì.

LUNCHPOKE và Tạo Lập Duy trì

LUNCHPOKE đăng ký một tác vụ theo lịch trình dưới một tên ngẫu nhiên để khởi chạy lại RemoteLibUpdater.exe cứ sau ba phút với các đối số “setup nodisplay”.

Cơ chế này giúp kẻ tấn công duy trì quyền truy cập vào hệ thống bị xâm nhập một cách bền bỉ.

BURNYBEAR và Tải Payload

RemoteLibUpdater.exe được phân loại là BURNYBEAR, với nhiệm vụ chính là tải InitTest.dll.

Đáng chú ý, nếu BURNYBEAR chạy mà không có các đối số dự kiến, nó sẽ chuyển sang một quy trình cạn kiệt tài nguyên, cố tình chiếm dụng RAM và CPU.

Đây có thể là một cơ chế chống phân tích hoặc mồi nhử được tích hợp sẵn để đánh lừa các nhà nghiên cứu bảo mật.

MATCHBOIL.V2 Nâng Cấp

InitTest.dll hóa ra là một trình tải MATCHBOIL.V2 đã được nâng cấp, từng xuất hiện trong các chiến dịch UAC-0099 trước đây cùng với các mã độc như MATCHWOKDRAGSTARE.

Phiên bản mới vẫn giữ các chức năng cốt lõi như duy trì quyền truy cập qua tác vụ theo lịch trình, cập nhật cấu hình bao gồm địa chỉ máy chủ chỉ huy và kiểm soát (C2), và tải xuống các payload bổ sung.

Ngoài ra, phiên bản này còn tận dụng WinRAR để giải nén các thành phần được tải xuống, tải tiện ích này từ Dropbox nếu nó chưa được cài đặt trên hệ thống mục tiêu.

Chỉ báo Thỏa hiệp (IOCs) và Khuyến nghị Phát hiện Xâm nhập

CERT-UA đang kêu gọi các quản trị viên giữ cho các phần mềm phổ biến được vá đầy đủ, vì các nhóm đe dọa thường xuyên khai thác các cài đặt lỗi thời cho việc xâm nhập ban đầu.

Các tổ chức cần đặc biệt cảnh giác trước các tấn công mạng sử dụng các tệp đính kèm ZIP không mong muốn.

Việc theo dõi chặt chẽ các dấu hiệu của một tấn công mạng là rất quan trọng để đảm bảo an ninh mạng.

Chỉ báo Thỏa hiệp (IOCs)

  • Tên tệp ZIP đáng ngờ: Ví dụ: “Attachments to розпорядження.zip”.
  • Script VBS hai phần mở rộng: Tệp có định dạng “.pdf .vbs” hoặc tương tự, có thể chứa khoảng trắng để ngụy trang.
  • Tên tệp độc hại:
    • NppExport.dll (trong thư mục plugin của Notepad++)
    • RemoteLibUpdater.exe
    • InitTest.dll
    • updater.rar
  • Thư mục cài đặt mã độc: Thư mục có tên ngẫu nhiên dưới %PUBLIC%.
  • Tác vụ theo lịch trình: Tác vụ có tên ngẫu nhiên, thực thi RemoteLibUpdater.exe với đối số “setup nodisplay” cứ sau 3 phút.
  • Sao chép tệp hệ thống: Phát hiện schtasks.exe bị sao chép vào các vị trí bất thường.
  • Tên tiến trình liên quan: notepad++.exe tải DLL độc hại, RemoteLibUpdater.exe, InitTest.dll.

Biện pháp Phòng ngừa và Cập nhật Bản vá

Tính đến ngày 21 tháng 7 năm 2026, các phiên bản bảo mật hiện tại bao gồm WinRAR 7.23, 7-Zip 26.02 và Notepad++ 8.9.7.

Tất cả các phiên bản này đều cần được xác minh ngay lập tức trên toàn bộ hệ thống doanh nghiệp để ngăn chặn các tấn công mạng tiềm tàng.

Các tổ chức nên xử lý các tệp đính kèm ZIP không được yêu cầu có liên quan đến thư tín chính phủ hoặc thành phố với sự nghi ngờ cao độ.

Giám sát các DLL trái phép trong thư mục plugin của ứng dụng và gắn cờ các tác vụ theo lịch trình với các mẫu đặt tên ngẫu nhiên hoặc bất thường làm các chỉ báo tiềm năng của chiến dịch UAC-0099 đang diễn ra.

Cập nhật bản vá định kỳ cho tất cả phần mềm là yếu tố then chốt để chống lại các tấn công mạng đang phát triển.