CERT-UA попереджає про нову атаку UAC-0099 із використанням Notepad++

Урядова команда реагування на комп’ютерні надзвичайні події CERT-UA повідомила про нову кампанію кібератак угруповання UAC-0099, яке почало використовувати легітимний текстовий редактор Notepad++ для прихованого запуску шкідливого коду.

Нова схема використовує техніку DLL sideloading, коли довірена програма автоматично завантажує підмінений компонент із власного каталогу.

Як відбувається атака

Атака починається з електронного листа, що містить вкладене зображення. Після відкриття зображення користувачу пропонується перейти за гіперпосиланням на файловий сервіс, звідки завантажується ZIP-архів із типовою службовою назвою, наприклад «Додатки до розпорядження.zip».

Всередині архіву знаходиться VBS-скрипт із подвійним розширенням. Для маскування справжнього типу файлу зловмисники використовують велику кількість пробілів перед розширенням .vbs, через що файл може виглядати як звичайний PDF-документ, наприклад:

«Заводський район.pdf .vbs»

Після запуску такого файлу користувач бачить документ-приманку, що не викликає підозр. Водночас у фоновому режимі на комп’ютер завантажуються архів із Notepad++, шкідлива бібліотека NppExport.dll та інші компоненти атаки.

Під час подальшого запуску notepad++.exe програма автоматично завантажує підроблену бібліотеку NppExport.dll, яка виконує шкідливий код і завершує процес компрометації системи.

Як захиститися

CERT-UA рекомендує:

  • не відкривати вкладення з подвійними розширеннями;
  • перевіряти справжній тип файлів, а не лише їхню назву;
  • бути особливо уважними до документів, отриманих електронною поштою, навіть якщо вони виглядають як службова кореспонденція;
  • використовувати актуальні засоби антивірусного захисту та своєчасно встановлювати оновлення системи.

Ознайомитися з технічним описом атаки та індикаторами компрометації можна у повідомленні CERT-UA.

https://cert.gov.ua/article/6318634

Translate »