Ataques con Notepad++: malware LunchPoke en Ucrania

Iniciado por Dragora, Julio 23, 2026, 08:12:40 PM

Tema anterior - Siguiente tema

0 Miembros y 3 Visitantes están viendo este tema.


El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha emitido una nueva alerta sobre una sofisticada campaña de ciberataques en la que los delincuentes utilizan una copia completamente legítima de Notepad++ junto con un complemento malicioso denominado LunchPoke para comprometer equipos Windows y establecer persistencia sin explotar vulnerabilidades del popular editor de texto.

La investigación atribuye esta actividad al grupo de amenazas UAC-0099, una organización conocida por dirigir operaciones contra entidades gubernamentales, empresas e infraestructuras críticas en Ucrania. Los investigadores también recuerdan que este actor ha sido relacionado anteriormente con el suministro de acceso inicial para campañas ejecutadas por APT44 (Sandworm), uno de los grupos de ciberespionaje más peligrosos vinculados a intereses estatales.

Lo más llamativo de esta campaña es que los atacantes no comprometen la cadena de suministro de Notepad++ ni explotan una vulnerabilidad del software. En cambio, aprovechan el funcionamiento normal del sistema de complementos de la aplicación para ejecutar código malicioso, una técnica que dificulta la detección por parte de muchas soluciones de seguridad tradicionales.

Una nueva táctica de distribución del malware

Según CERT-UA, el grupo UAC-0099 modificó recientemente su metodología de ataque para aumentar las probabilidades de éxito y reducir la posibilidad de ser detectado.

La cadena de infección comienza con la distribución de un archivo ZIP que contiene un script VBS camuflado como si fuera un documento PDF. Este engaño busca que la víctima abra el archivo creyendo que se trata de un documento legítimo.

Cuando el usuario ejecuta el supuesto PDF, el script inicia una segunda fase del ataque descargando un nuevo archivo comprimido denominado You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login.

Este segundo paquete contiene varios elementos cuidadosamente preparados para ejecutar la infección:

  • Una copia legítima de Notepad++ versión 8.8.3.
  • Un complemento malicioso denominado NppExport.dll.
  • Un archivo protegido mediante contraseña llamado updater.rar.
  • El ejecutable legítimo de WinRAR.

La presencia de aplicaciones auténticas hace que el contenido parezca completamente inofensivo, dificultando que tanto el usuario como algunas herramientas de seguridad identifiquen la amenaza.

Cómo funciona la cadena de ataque

Una vez descargado el contenido, el script VBS instala todos los archivos dentro de un directorio con un nombre generado aleatoriamente.

Posteriormente ejecuta Notepad++, que carga automáticamente el complemento NppExport.dll utilizando el mecanismo habitual de plugins del programa.

Aunque el nombre del archivo coincide con un complemento conocido, en realidad corresponde al malware LunchPoke, una herramienta diseñada específicamente para garantizar la persistencia del atacante dentro del sistema comprometido.

LunchPoke realiza diversas acciones maliciosas:

  • Crea una tarea programada de Windows para mantener el acceso tras reinicios.
  • Extrae el contenido del archivo protegido updater.rar.
  • Instala nuevos componentes maliciosos.
  • Prepara la siguiente fase del ataque.

Entre los archivos extraídos destacan RemoteLibUpdater.exe e InitTest.dll, piezas fundamentales para continuar la ejecución del malware.

BurnyBear y MatchBoil V2: la segunda fase del ataque

CERT-UA explica que RemoteLibUpdater.exe corresponde a BurnyBear, un cargador cuya función consiste en ejecutar otro componente denominado MatchBoil V2.

Este último representa la verdadera plataforma de malware utilizada por los atacantes para desplegar funcionalidades adicionales según sus objetivos.

BurnyBear incorpora además un mecanismo de respaldo diseñado para impedir que el ataque falle.

Si por cualquier motivo RemoteLibUpdater.exe no puede ejecutarse correctamente, el malware inicia un proceso alternativo que provoca un consumo excesivo de recursos del sistema, saturando la memoria RAM y la CPU del equipo comprometido.

Aunque este comportamiento puede parecer un simple fallo, en realidad constituye una técnica que dificulta el análisis forense y puede provocar inestabilidad en el sistema afectado.

Persistencia y comunicación con los servidores de mando

Una vez instalada la infraestructura maliciosa, el malware crea una nueva tarea programada encargada de mantener la ejecución continua del código malicioso.

Posteriormente actualiza automáticamente la configuración del sistema comprometido, incluyendo la dirección de su servidor de Comando y Control (C2).

Desde ese momento, los operadores pueden enviar nuevas instrucciones y descargar componentes adicionales utilizando el propio ejecutable legítimo de WinRAR, empleado para descomprimir nuevas cargas útiles dentro del sistema infectado.

CERT-UA no ha revelado cuáles fueron exactamente las cargas finales observadas durante esta campaña, ni ha detallado los objetivos específicos perseguidos por los atacantes. Sin embargo, considerando el historial operativo de UAC-0099 y su relación con Sandworm, los expertos consideran probable que estas intrusiones estén orientadas a labores de espionaje, reconocimiento y preparación de operaciones más destructivas.

No se explota una vulnerabilidad de Notepad++

Uno de los aspectos más relevantes de esta campaña es que los atacantes no aprovechan un fallo de seguridad en Notepad++.

Durante la investigación se menciona CVE-2025-56383, un problema relacionado con el secuestro de DLL en Notepad++ versión 8.8.3, exactamente la versión utilizada por los atacantes.

No obstante, el equipo de desarrollo de Notepad++ ha señalado previamente que el comportamiento observado corresponde al funcionamiento normal del sistema de complementos del programa y no constituye una vulnerabilidad tradicional.

Esto significa que los ciberdelincuentes simplemente aprovechan una característica legítima del software para cargar su propia DLL maliciosa, una técnica conocida como DLL Side-Loading, ampliamente utilizada por grupos de amenazas avanzadas debido a su capacidad para evadir controles de seguridad.

Organizaciones en Ucrania siguen siendo el principal objetivo

CERT-UA indica que la campaña continúa enfocándose principalmente en organizaciones ubicadas en Ucrania.

No obstante, las técnicas empleadas pueden adaptarse fácilmente para atacar empresas, organismos públicos o infraestructuras críticas de cualquier país.

El uso de aplicaciones legítimas, archivos protegidos por contraseña, complementos aparentemente válidos y mecanismos normales del sistema operativo convierte este tipo de campañas en una amenaza especialmente difícil de detectar mediante herramientas tradicionales basadas únicamente en firmas.

Por ello, resulta fundamental complementar los antivirus convencionales con soluciones de EDR (Endpoint Detection and Response), supervisión continua de eventos, listas blancas de aplicaciones y análisis del comportamiento de procesos.

Recomendaciones de seguridad para reducir el riesgo

Como medida preventiva, CERT-UA recomienda actualizar inmediatamente diversas aplicaciones ampliamente utilizadas para minimizar el riesgo de que los atacantes aprovechen técnicas similares o vulnerabilidades conocidas.

Las versiones recomendadas incluyen:

  • Notepad++ 8.9.7 o superior.
  • 7-Zip 26.02 o posterior.
  • WinRAR 7.23 o superior.

Además, los administradores deberían restringir la ejecución de scripts VBS, supervisar la creación de tareas programadas, controlar la carga de DLL en aplicaciones de confianza y reforzar las políticas de ejecución de software mediante herramientas como Microsoft AppLocker o Windows Defender Application Control (WDAC).

En fin...

La nueva campaña identificada por CERT-UA demuestra una tendencia creciente entre los grupos de amenazas avanzadas: aprovechar herramientas completamente legítimas para ocultar actividades maliciosas sin necesidad de explotar vulnerabilidades críticas.

Al combinar Notepad++, WinRAR y complementos aparentemente normales con malware especializado como LunchPoke, BurnyBear y MatchBoil V2, los atacantes logran establecer persistencia de forma discreta y preparar el terreno para operaciones posteriores de espionaje o sabotaje.

Este incidente pone de manifiesto la importancia de mantener el software actualizado, implementar controles de seguridad basados en comportamiento y supervisar continuamente la actividad de los sistemas para detectar patrones anómalos antes de que una intrusión evolucione hacia un compromiso completo de la infraestructura.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login