Правительські та комерційні структури України знову опинилися під прицілом кіберзлочинців. Державна служба спеціального зв'язку та захисту інформації України разом із CERT-UA зафіксували нову хвилю цілеспрямованих атак, за якими стоїть відоме угруповання UAC-0099. Цього разу зловмисники використовують витончену тактику маскування шкідливого програмного забезпечення під легітимне розширення для популярного текстового редактора Notepad++. Це безкоштовне рішення встановлене на робочих станціях багатьох розробників, системних адміністраторів та звичайних офісних працівників, що робить його ідеальною ціллю для зловмисників.
Угруповання UAC-0099 уже тривалий час активне в українському кіберпросторі. Раніше ця проросійська хакерська група неодноразово компрометувала системи українських організацій, експлуатуючи відомі вразливості у WinRAR (зокрема CVE-2023-38831) та розсилаючи фішингові листи з небезпечними вкладеннями. Нова кампанія демонструє еволюцію їхнього інструментарію та перехід до методів, які дозволяють тривалий час залишатися непоміченими для традиційних засобів антивірусного захисту. Основною метою кіберзлочинців залишається шпигунство, викрадення конфіденційних даних та закріплення в інфраструктурі жертв.
Технічний аналіз атаки показує, що зловмисники розповсюджують шкідливий плагін, який імітує корисне доповнення для Notepad++. Після встановлення цього плагіна або відкриття інфікованого файлу активується основне тіло загрози — шкідливе програмне забезпечення, ідентифіковане як MATCHBOIL.V2. Цей імплант розроблений спеціально для операційних систем Windows і діє як завантажувач та інструмент первинного збору інформації. Завдяки інтеграції у процес текстового редактора, MATCHBOIL.V2 може виконувати свої функції непомітно, оскільки мережева активність легітимного Notepad++ часто не викликає підозр у системних адміністраторів.
Під час запуску Notepad++ автоматично завантажує динамічні бібліотеки (DLL) зі своєї директорії плагінів. Шкідливий DLL-файл, який містить код MATCHBOIL.V2, використовує цю особливість архітектури програми для обходу механізмів контролю облікових записів (UAC) та виявлення антивірусами. Такий підхід дозволяє обходити базові статичні фільтри безпеки, оскільки сам запуск ініціюється довіреним процесом.
Опинившись у пам'яті процесу, шкідливе ПЗ збирає інформацію про ім'я комп'ютера, версію операційної системи, активні мережеві інтерфейси та облікові записи користувачів. Зібрані дані шифруються та відправляються на командний сервер (C2) зловмисників. У відповідь MATCHBOIL.V2 може отримувати команди на завантаження додаткових модулів, запуск сторонніх утиліт або створення зворотного зв'язку (reverse shell) для прямого доступу операторів UAC-0099.
Небезпека цієї атаки полягає в тому, що Notepad++ часто використовується фахівцями, які мають підвищені привілеї в мережі організації — розробниками, інженерами та адміністраторами баз даних. Отримання доступу до їхніх робочих станцій дозволяє хакерам здійснити горизонтальне переміщення (lateral movement) по внутрішній мережі, знайти ключові сервери контролерів домену Active Directory та повністю скомпрометувати всю ІТ-інфраструктуру підприємства. Крім того, MATCHBOIL.V2 може викрадати збережені в системі паролі, сесії браузерів та конфігураційні файли з доступами до серверів.
Що це означає на практиці
Для захисту корпоративної мережі від активності групи UAC-0099 та використання шкідливих плагінів, пентест-команда рекомендує впровадити такі заходи:
- Контроль цілісності та аудиту плагінів Notepad++: Забороніть користувачам самостійно встановлювати плагіни для Notepad++ без попередньої перевірки безпекою. Налаштуйте регулярне сканування папок
%PROGRAMFILES%\Notepad++\plugins\та%APPDATA%\Notepad++\plugins\на наявність неавторизованих або підозрілих DLL-файлів. - Аналіз поведінки процесів (EDR/XDR): Налаштуйте правила моніторингу у ваших системах EDR. Будь-які спроби процесу
notepad++.exeзапускати командний рядок (cmd.exe,powershell.exe), створювати мережеві з'єднання з невідомими IP-адресами за межами локальної мережі або записувати файли в системні папки Windows мають негайно блокуватися з генерацією тривожного сповіщення (alert). - Обмеження прав користувачів: Дотримуйтеся принципу найменших привілеїв (LUA). Робочі станції адміністраторів та розробників не повинні постійно використовувати облікові записи з правами локального адміністратора. Це суттєво ускладнить шкідливому ПЗ процес DLL-ін'єкції та закріплення в системі.
- Блокування завантаження невідомого ПЗ на шлюзах: Налаштуйте правила на корпоративному проксі-сервері чи Next-Generation Firewall (NGFW) для блокування завантаження архівів, DLL та виконуваних файлів із неперевірених джерел, форумів або хмарних сховищ, які часто використовуються UAC-0099 для первинної доставки шкідливого ПЗ.
