Урядова команда реагування на комп’ютерні надзвичайні події CERT-UA повідомила про нову кампанію кібератак угруповання UAC-0099, яке почало використовувати легітимний текстовий редактор Notepad++ для прихованого запуску шкідливого коду.
Нова схема використовує техніку DLL sideloading, коли довірена програма автоматично завантажує підмінений компонент із власного каталогу.
Як відбувається атака
Атака починається з електронного листа, що містить вкладене зображення. Після відкриття зображення користувачу пропонується перейти за гіперпосиланням на файловий сервіс, звідки завантажується ZIP-архів із типовою службовою назвою, наприклад «Додатки до розпорядження.zip».
Всередині архіву знаходиться VBS-скрипт із подвійним розширенням. Для маскування справжнього типу файлу зловмисники використовують велику кількість пробілів перед розширенням .vbs, через що файл може виглядати як звичайний PDF-документ, наприклад:
«Заводський район.pdf .vbs»
Після запуску такого файлу користувач бачить документ-приманку, що не викликає підозр. Водночас у фоновому режимі на комп’ютер завантажуються архів із Notepad++, шкідлива бібліотека NppExport.dll та інші компоненти атаки.
Під час подальшого запуску notepad++.exe програма автоматично завантажує підроблену бібліотеку NppExport.dll, яка виконує шкідливий код і завершує процес компрометації системи.
Як захиститися
CERT-UA рекомендує:
- не відкривати вкладення з подвійними розширеннями;
- перевіряти справжній тип файлів, а не лише їхню назву;
- бути особливо уважними до документів, отриманих електронною поштою, навіть якщо вони виглядають як службова кореспонденція;
- використовувати актуальні засоби антивірусного захисту та своєчасно встановлювати оновлення системи.
Ознайомитися з технічним описом атаки та індикаторами компрометації можна у повідомленні CERT-UA.




