Κίνδυνος από κακόβουλες επεκτάσεις Notepad++

📌 Σύνοψη

  • Το σύμπλεγμα UAC-0099 χρησιμοποιεί νόμιμο Notepad++ με trojanized plugin για σιωπηρή εγκατάσταση κακόβουλου λογισμικού σε ουκρανικές κυβερνητικές υπηρεσίες.
  • Η επίθεση ξεκινά με ηλεκτρονικό ψάρεμα που αναφέρεται σε κυβερνητική αλληλογραφία — ένα ίχνος που αξίζει προσοχής σε όργανα δημοσίου και ιδιωτικό τομέα.
  • Τρεις στρώσεις κακόβουλου κώδικα (LUNCHPOKE, BURNYBEAR, MATCHBOIL.V2) δημιουργούν μόνιμη πρόσβαση και παράδοση δευτερογενών επιθέσεων.

Το σύμπλεγμα απειλών UAC-0099 αλλάζει τακτική — και αυτή τη φορά, το όπλο είναι κρυμμένο μέσα σε ένα νόμιμο εργαλείο που εσύ ίσως χρησιμοποιείς καθημερινά.

Πώς εξελίχθηκε η επιστροφή του UAC-0099

Το σύμπλεγμα UAC-0099 έχει μια μεγάλη . Από τα πρώτα κιόλας στάδια του πολέμου στην Ουκρανία, η ομάδα αυτή ήταν πάντα γνωστή για άμεσες, επιθετικές τακτικές — , spear-fishing, δημόσιες αναρτήσεις σε κακόβουλα σύνδεσμα. Όμως τα καλοκαίρι του 2026 δείχνει μια ριζική αλλαγή.

Αντί να στοχεύουν απευθείας με προσαρμοσμένο κακόβουλο λογισμικό, αρχίζουν να αποχώνουν στοχευμένα επιμολύνσεις νόμιμων, ευρέως χρησιμοποιούμενων εφαρμογών. Το Notepad++, ο κώδικας του οποίου είναι ανοιχτός και το σύστημα προσθηκών του είναι χαλαρό, γίνεται το ιδανικό κρύπτιμα. Αυτό δεν είναι απλά εξελικτικό — είναι στρατηγικό. Οι διαχειριστές θέτουν σε allowlist το Notepad++. Τα antivirus προγράμματα δεν πυροβολούν νόμιμα εκτελέσιμα αρχεία. Οι χρήστες δεν υποψιάζονται ότι ένα αγαπημένο τους εργαλείο είναι αναπνοή μολυνμένου κώδικα.

Το CERT-UA της Ουκρανίας αποκάλυψε αυτή την καμπάνια, και τα δεδομένα δείχνουν ότι στοχεύθηκαν κυβερνητικές υπηρεσίες και δημοτικές διοικήσεις σε τουλάχιστον έξι περιοχές. Από τις 16 Ιουλίου έως τη σήμερα, οι δημοσιευμένοι δείκτες παραβίασης (IoCs) περιλαμβάνουν δεκάδες malware hashes και διευθύνσεις C2 που σημαίνουν ότι αυτή δεν είναι δοκιμαστική καμπάνια — είναι σε πλήρη κίνηση.

Σύνολο του ZIP — από φίσινγκ ως εκτέλεση κώδικα

Η αλυσίδα του λοιμού αρχίζει με ένα ηλεκτρονικό μήνυμα που φαίνεται αθώο. Ο θύτης στέλνει εικόνα που φαίνεται να είναι σχετική με κυβερνητική αλληλογραφία — προσφέρματα, εγκυκλίους, ανακοινώσεις. Η εικόνα περιέχει έναν hyperlink (συντομευμένος μέσω υπηρεσίας όπως bit.ly ή tinyurl) που δείχνει σε μια πλατφόρμα κοινής χρήσης αρχείων (π.χ. Mega, MediaFire ή ανταγωνιστική ουκρανική υπηρεσία). Εκεί περιμένει ένα αρχείο ZIP με όνομα “Συνημμένα στο розпорядження.zip” — ένα απλό αλλά δολερό όνομα που μοιάζει με αποσπάσματα γραφειοκρατικών εγγράφων.

Ανοίγεις το ZIP. Μέσα, ένα εμφανές αρχείο PDF — ή τουλάχιστον, αυτό που φαίνεται ως PDF. Στην πραγματικότητα, είναι ένα σενάριο VBS με διπλή επέκταση αρχείου. Για παράδειγμα: `”Έκθεση_Ασφαλείας.pdf.vbs”`. Και εδώ είναι το κόλπο: τα Windows, by default, κρύβουν γνωστές επεκτάσεις αρχείων. Ο χρήστης βλέπει μόνο `”Έκθεση_Ασφαλείας.pdf”` — και κάνει διπλό κλικ, νομίζοντας ότι ανοίγει έναν πίνακα ή ένα έγγραφο αναφοράς.

Το σενάριο VBS εκτελείται άμεσα. Δεν χρειάζεται καμία άλλη δράση από τον χρήστη. Ούτε καν πρέπει να ενεργοποιήσει macros ή να κάνει κάτι “ύποπτο”. Απλώς άνοιξε έναν φάκελο — κάτι που κάνει κάθε μέρα.

Τι γίνεται παρασκηνίως;

  1. Ανάκτηση δόλωμα και εργαλείων: Το σενάριο κατεβάζει δύο πράγματα: (α) ένα νόμιμο PDF ή έγγραφο που ανοίγει αμέσως, δίνοντας στον χρήστη ψευδαίσθηση ότι όλα λειτουργούν κανονικά, και (β) ένα αρχείο ZIP με όνομα “Evernote.zip” — το οποίο περιέχει μια πλήρη, φορητή εγκατάσταση του Notepad++ 8.8.3 και έναν φάκελο προσθηκών που είναι ήδη λοιμωμένος.
  2. Δημιουργία κρυμμένου καταλόγου: Το VBS δημιουργεί έναν τυχαιοποιημένο κατάλογο κάτω από `%PUBLIC%` (συνήθως `C:\Users\Public\[τυχαίο όνομα]`) και αποσυσκευάζει το “Evernote.zip” εκεί.
  3. Εκτέλεση Notepad++: Το σενάριο εκτελεί το `notepad++.exe` από τον τοπικό κατάλογο.

Και εδώ λαμβάνει χώρα η κρυμμένη επίθεση.

Αρχιτεκτονική του κακόβουλου λογισμικού: τρεις στρώσεις

Το σύστημα προσθηκών του Notepad++ φορτώνει αυτόματα DLL από τον κατάλογο `/plugins/`. Και στο trojanized ZIP, εντός του φακέλου `/plugins/NppExport/` υπάρχει ένα αρχείο με το όνομα `NppExport.dll` — το οποίο αντικαθιστά το νόμιμο αρχείο εξαγωγής Notepad++.

Όταν ξεκινά το Notepad++, φορτώνει αυτή τη DLL χωρίς ερωτήσεις. Δεν υπάρχει κανένας προειδοποιητικός διάλογος. Δεν υπάρχει ζήτημα SmartScreen. Το DLL εκτελείται με τα ίδια δικαιώματα που έχει ο χρήστης που άνοιξε το Notepad++. Και στη συνέχεια;

Το trojanized `NppExport.dll` ονομάζεται εσωτερικά LUNCHPOKE. Η δουλειά του:

  • Δημιουργία κρυμμένου φακέλου: Ένα subdirectory στο `%APPDATA%\Libraries` που δεν είναι αμέσως ορατό.
  • Εξαγωγή δεύτερου επιπέδου: Ένα προστατευμένο με κωδικό πρόσβασης RAR αρχείο “updater.rar”, το οποίο περιέχει δύο επιπλέον εκτελέσιμα: `RemoteLibUpdater.exe` και `InitTest.dll`.
  • Εγγραφή προγραμματισμένης εργασίας: Ένας δείκτης schtasks με τυχαιοποιημένο όνομα που ξεκινά το `RemoteLibUpdater.exe` κάθε τρία λεπτά, ακόμα κι αν ο χρήστης αποσυνδεθεί.

Η χρήση τυχαιοποιημένων ονομάτων εργασιών είναι σκόπιμη — προσπαθεί να αποφύγει την ανίχνευση με περιεχόμενο ή μέσω απλών κανόνων επιτήρησης που αναζητούν γνωστά patterns (π.χ. “Notepad”, “Updater”, “RemoteLib”).

Το `RemoteLibUpdater.exe` ονομάζεται εσωτερικά BURNYBEAR. Αν εκτελεστεί χωρίς τα αναμενόμενα ορίσματα (“setup nodisplay”), δεν σταματά απλώς — μπαίνει σε μια ρουτίνα που σκόπιμα εξαντλεί τη RAM και την CPU. Αυτή είναι μια τακτική αντι-ανάλυσης: εάν ένας ερευνητής ή ένα sandbox μάλλον εκτελέσει το αρχείο χωρίς να γνωρίζει τα σωστά ορίσματα, το σύστημα κολλά — και ο χρήστης ίσως αποδώσει την “βλάβη” στο ίδιο το Notepad++, όχι στο κακόβουλο λογισμικό.

Το `InitTest.dll` — ή MATCHBOIL.V2 — είναι το τελικό στάδιο. Αυτό είναι το loader που κάνει τα βαριά λύσιμα:

  • Εγγραφή προγραμματισμένης εργασίας για μόνιμη πρόσβαση: Δημιουργεί διαφορετικές εργασίες που επανεκκινούν το MATCHBOIL σε κανονικά διαστήματα.
  • Σύνδεση σε C2 servers: Επικοινωνία με εντολή και διευθύνσεις ελέγχου του UAC-0099.
  • Ληψη δευτερογενών ωφέλιμων φορτίων: Μπορεί να κατεβάσει επιπλέον κακόβουλο λογισμικό — keyloggers, screenshot-grabbers, credential stealers, , όπως ο επιτιθέμενος επιθυμεί.
  • Αξιοποίηση του WinRAR: Η νέα έκδοση του MATCHBOIL χρησιμοποιεί το WinRAR για αποσυμπίεση των λειτουργικών φορτίων. Αν το WinRAR δεν είναι ήδη εγκατεστημένο στο σύστημα, το loader τραβά το εγκατάστημα από το Dropbox — ένα πολύ έμμεσο τρόπο να αποφύγει την ανίχνευση χωρίς άμεση πρόσβαση σε εξωτερικούς διακομιστές.

Αυτή η αρχιτεκτονική τριών επιπέδων (LUNCHPOKE → BURNYBEAR → MATCHBOIL) προσφέρει ένα σημαντικό πλεονέκτημα: αν ο αποδέκτης ή ο ερευνητής αφαιρέσει το LUNCHPOKE DLL, οι άλλες δύο στρώσεις είναι ακόμα ενεργές. Αν αφαιρεθεί ο κατάλογος Libraries, οι προγραμματισμένες εργασίες μπορούν ακόμα να εκτελεστούν (προσπαθώντας να ανακάμψουν ή να επαναφέρουν τα συστατικά). Είναι ένα κατασκευή ανθεκτικής αναπήδησης (resilient bounce-back) που απαιτεί εξονυχιστική καθαρισμό.

Τι κάνει αυτή την επίθεση διαφορετική (και τι ξεχνούν τα άλλα άρθρα)

Πολλά ρεπορτάζ ξεκολλάνε στα τεχνικά χαρακτηριστικά: “Notepad++ αποικοδομημένο, trojanized DLL, τρία εργαλεία σε αλυσίδα”. Αλλά τα άρθρα αυτά δεν λένε το πρακτικό σημείο.

Πρώτον: δεν υπάρχει σφάλμα του Notepad++, τεχνικά. Το Notepad++ φορτώνει τις προσθήκες από τον κατάλογο `/plugins/` επειδή αυτό είναι σχεδιαστικό χαρακτηριστικό — όχι ένα bug. Οι προγραμματιστές του Notepad++ αποστάθηκαν ότι ο CVE-2025-56383 δεν είναι ένα πραγματικό κενό ασφαλείας, αλλά «η κανονική αρχιτεκτονική της εφαρμογής». Κατά συνέπεια, δεν θα υπάρχει ποτέ “μπάλωμα” για αυτό. Το πρόβλημα δεν είναι ο κώδικας — είναι ο σχεδιασμός της εφαρμογής που τρέχει αναξιόπιστα αρχεία χωρίς ταυτοποίηση και χωρίς καμία μορφή εξουσιοδότησης προσθηκών.

Δεύτερον: το φίσινγκ είναι στοχευμένο και κοινωνικά απολογιστικό. Δεν είναι “τυχαία” ηλεκτρονικά μηνύματα. Τα όνομα των αρχείων αναφέρονται σε πραγματικές ουκρανικές κυβερνητικές διαδικασίες (“розпорядження” = τάγμα, διαταγή). Το στρατηγικό targeting σημαίνει ότι ο UAC-0099 κάνει περισσότερη δουλειά προκατά για να κατανοήσει ποιοι θα ανοίξουν αυτά τα μηνύματα. Ό στόχος δεν είναι “ο καθένας που χτυπά το πληκτρολόγιο” — είναι δημόσιοι υπάλληλοι που εργάζονται σε συγκεκριμένες δημόσιες υπηρεσίες.

Τρίτον: το κακόβουλο λογισμικό χρησιμοποιεί “παρακαμψιμους” δίαυλους επικοινωνίας. Η χρήση του Dropbox για κατέβασμα του WinRAR είναι ένα εξαιρετικό παράδειγμα. Αντί να χρησιμοποιεί ένα κίνδυνο ή απλά ένα δικό της διακομιστή, το MATCHBOIL αξιοποιεί μια κύρια πλατφόρμα cloud που χρησιμοποιούν εκατομμύρια χρήστες. Τα περισσότερα firewalls δεν θα φράξουν την πρόσβαση στο Dropbox (αφού πολλές νόμιμες εφαρμογές το χρησιμοποιούν). Και κανείς δεν θα σκεφτεί ότι η λήψη μιας εφαρμογής από το Dropbox είναι ύποπτη.

Τέταρτον: τα αρχεία ZIP μπορούν να χαραχτούν και να ανακυκλωθούν. Αφού ένα σύστημα λοιμωνθεί, ο κακόβουλος κώδικας μπορεί να κατεβάσει και να εγκαταστήσει νέα phishing ZIPs, στέλνοντάς τα σε συσχέτιση συναδέλφων ή πλατφόρμες. Δεν είναι δύο συστήματα που λοιμώνονται — είναι ένα σύνολο ενός οργανισμού που λοιμώνεται, ο οποίος στη συνέχεια διαδίδει τη μόλυνση σε τρίτους.

Πρακτικές επεμβάσεις για τις δικές σου υπηρεσίες

Αν εργάζεσαι σε κυβερνητικό, δημοτικό ή κρίσιμο υποδομή — ή ακόμα και σε ιδιωτικό τομέα — αυτή δεν είναι απλώς “ένα ουκρανικό πρόβλημα”. Οι τακτικές του UAC-0099 μοιάζουν με αυτές που χρησιμοποιούν άλλα σύμπλεγμα απειλών σε Ευρώπη και άλλα μέρη. Εδώ είναι τι κάνεις αμέσως:

  1. Ενημέρωση κρίσιμου λογισμικού:
    • Notepad++ → εκδόσεις 8.9.7 και νεότερη
    • WinRAR → 7.23 και νεότερη (έχει πολλές προϊστορικές τρύπες — κρατάς το ενημερωμένο ανάλογα με τη διαθεσιμότητα)
    • 7-Zip → 26.02 και νεότερη

    Εφόσον το Notepad++ και τα παραπάνω έχουν πρόσφατες κυκλοφορίες, ξέρεις ότι τα περισσότερα patch σε αυτές τις εκδόσεις αξίζει.

  2. Αποτροπή autoplay του ZIPfiles: Σε Windows, αναλύοντας συνημμένα κατ’ ευθείαν από το αρχείο μηνύματος αντί να τα κατεβάζετε πρώτα σε έναν τοπικό φάκελο είναι εγγενώς επικίνδυνο. Εφάρμοσε κανόνες firewall που αποτρέπουν αυτόματη εκτέλεση αρχείων VBS και PS1 — ακόμα και εάν ο χρήστης κάνει διπλό κλικ.
  3. Παρακολούθηση προγραμματισμένων εργασιών: Η επιλογή Security Event ID 106 (νέα εργασία δημιουργήθηκε) και Event ID 140 (εργασία ενημερώθηκε) σε Windows Event Viewer. Ειδικά πρόσεξε εργασίες που χρησιμοποιούν τυχαιοποιημένα ονόματα ή ονόματα που δεν ταιριάζουν σε γνωστό λογισμικό της εταιρείας σου.
  4. Ελεγχος καταλόγων προσθηκών: Ένα απλό script που σαρώνει τα `/plugins/` directories όλων των εγκατεστημένων εφαρμογών και συγκρίνει τις υπογραφές. Εάν ένα DLL εμφανίζεται χωρίς να έχει εγκατασταθεί από τον πάροχο ή τον χρήστη (π.χ. ένας νέος που δεν ήταν στη λίστα προσθηκών του εργαλείου), αυτό είναι κόκκινη σημαία.
  5. Λευκώνιος των διακομιστών C2 και των δεικτών IoC: Το CERT-UA έχει δημοσιεύσει ήδη τις διευθύνσεις IP και τα domain names των γνωστών C2 διακομιστών του UAC-0099. Ζήτησε τα από τον διαχειριστή σου και προσθέστε τα σε κάθε firewall, proxy και σύστημα ανίχνευσης εισβολής (IDS).
  6. Εκπαίδευση για ηλεκτρονικά μηνύματα: Και πάλι, τα ονόματα των αρχείων είναι προσβάσιμα. Οι χρήστες θα πρέπει να γνωρίζουν ότι οποιοδήποτε “συνημμένο” που αναφέρεται σε κυβερνητική ή εσωτερική αλληλογραφία (κυρίως αν δεν αναμένουν να λάβουν άτυχα) πρέπει να ελεγχθεί από έναν διαχειριστή πριν να ανοιχθεί. Και όχι “δεν παίζουν, απλώς κάντε κλικ, δεν θα σας πει αν πρέπει” — πραγματικά να στείλουν επαληθευτικά emails σε υπηρεσίες που αναφέρονται στο συνημμένο, π.χ. “Πήρα αυτό το αρχείο από σας, είναι νόμιμο;”

Η ουσία είναι ότι δεν μπορείς να περάσεις απλώς τα “άλλα άρθρα” που λένε “Ενημέρωσε το Notepad++” και να υποθέσεις ότι είσαι ασφαλής. Πρέπει να ελέγξεις ότι το σύστημά σου δεν είναι ήδη λοιμωμένο με LUNCHPOKE, BURNYBEAR ή MATCHBOIL. Αν είναι, τα δύο τελευταία θα επανεμφανιστούν ακόμα και αν αφαιρέσεις το Notepad++.

Συχνές Ερωτήσεις για την επίθεση UAC-0099

Είμαι ο μόνος που χρησιμοποιεί Notepad++; Θα με πάρουν;

Όχι. Το UAC-0099 στοχεύει κυβερνητικές υπηρεσίες και δημοτικές διοικήσεις, όχι τυχαίους καταχωρητές κώδικα. Ωστόσο, οι τακτικές είναι εξάγωγες — άλλα σύμπλεγμα απειλών μπορούν να χρησιμοποιήσουν την ίδια μέθοδο με άλλες εφαρμογές.

Πώς μπορώ να ελέγξω αν είμαι λοιμωμένος;

Ανοίξτε τον Task Scheduler και ψάξτε για εργασίες με τυχαιοποιημένα ονόματα που εκτελούν exe ή dll αρχεία που δεν αναγνωρίζεις. Ελέγξτε επίσης τη δομή καταλόγων: είναι %APPDATA%\Libraries αναμενόμενη σε ένα σύστημα που δεν πρέπει να έχει κακόβουλο λογισμικό;

Τι γίνεται αν απλώς καταργώ το /plugins/NppExport/;

Αυτό θα εμποδίσει το LUNCHPOKE να εκτελεστεί, αλλά το BURNYBEAR και το MATCHBOIL μπορεί ακόμα να επανεκκινηθούν μέσω των προγραμματισμένων εργασιών. Πρέπει να καθαρίσεις όλες τις στρώσεις.

Ποιες είναι οι διευθύνσεις C2;

Το CERT-UA έχει δημοσιεύσει αυτά τα δεδομένα σε αναφορές τους. Ελέγξτε τη σελίδα cert.gov.ua ή συγκεντρώστε καθολικούς δείκτες IoC από απειλών πληροφορίες (TI) υπηρεσίες.

Είναι το Windows Defender αρκετό;

Το Windows Defender μπορεί να ανιχνεύσει το MATCHBOIL εάν υπάρχει μια υπογραφή. Αλλά μια trojanized DLL σε έναν τοπικό κατάλογο μπορεί να παραμείνει ανιχνεύτη. Χρησιμοποιήστε πολλαπλές επίπεδα — Defender + ένα επιπρόσθετο εργαλείο σάρωσης εάν δυνατόν.

Τι γίνεται με τα macOS ή Linux;

Αυτή η συγκεκριμένη επίθεση είναι Windows-specific (VBS scripts, Windows Task Scheduler, registry manipulation). Αλλά το Notepad++ λειτουργεί σε macOS και Linux — και εκείνα τα συστήματα έχουν ακόμα τα δικά τους μηχανισμούς φόρτωσης προσθηκών. Ο κίνδυνος είναι αρκετά ανάλογος.

Πώς μπορώ να αποφύγω τα phishing emails κατά πρώτη χρήση;

Ενεργοποίηση επεκτάσεων αρχείων σε Windows (Επιλογές Προβολής → Αποεπιλογή “Κρύπτει γνωστές επεκτάσεις αρχείων”). Χρήση email gateway security που σαρώνει τα συνημμένα και τα links. Εκπαίδευση χρηστών να μην ανοίγουν ZIPs μέσα από το email client — κατέβασμα πρώτα σε έναν τοπικό φάκελο, έπειτα επαληθεύτε.

Η άποψή μας στο TechNoid

Εδώ είναι το πρόβλημα που δεν θέλει να πει ο κανείς: το Notepad++ είναι ένα εργαλείο καλής φήμης, και αυτό είναι ακριβώς γιατί αποτελεί στόχο.

Οι άμε

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ