Notepad++ bajo ataque: cuando una herramienta legítima se convierte en la puerta de entrada al malware

  • ALERTA DE CIBERSEGURIDAD

    Notepad++ Bajo ataque:

    Cuando una herramienta leg铆tima se convierte en Malware

CERT-UA ha identificado una campa帽a en curso en la que el grupo de amenazas UAC-0099 distribuye paquetes de Notepad++ infectados con troyanos que instalan malware en sistemas Windows. La campa帽a se dirige principalmente a organizaciones en Ucrania y est谩 vinculada a la actividad de APT44 (Sandworm).

UAC-0099

El grupo de amenazas UAC-0099 distribuye archivos que incluyen una copia leg铆tima de Notepad++ junto con una DLL de complemento maliciosa que se hace pasar por un componente est谩ndar de Notepad++. Una vez ejecutado, el mecanismo normal de carga de complementos del editor ejecuta la DLL maliciosa para establecer persistencia, desplegar cargadores adicionales y permitir la entrega de cargas 煤tiles posteriores.

Los atacantes distribuyen archivos ZIP que contienen:

  • Un guion disfrazado de documento PDF.
  • Una copia leg铆tima de Notepad++.
  • Un archivo DLL de complemento malicioso (NppExport.dll).
  • Componentes y herramientas de malware adicionales.

El malware logra entonces establecer persistencia, desplegar cargas 煤tiles adicionales y actualizar la configuraci贸n de comando y control (C2) para facilitar nuevas intrusiones. Los investigadores no han encontrado evidencia de que los atacantes hayan comprometido el proyecto oficial de Notepad++ ni el repositorio de complementos.

驴Por qu茅 es digno de menci贸n?

Esta campa帽a abusa del comportamiento de carga de complementos de confianza de una aplicaci贸n leg铆tima en lugar de explotar una vulnerabilidad de software. Al incluir un complemento malicioso en una copia leg铆tima de Notepad++, los atacantes aumentan la confianza del usuario y reducen la probabilidad de ser detectados. Esta actividad tambi茅n est谩 vinculada a UAC-0099, un grupo de amenazas conocido por proporcionar acceso inicial para ataques m谩s avanzados.

Ejecuci贸n de comandos

Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de di谩logo Ejecutar de Windows o cuando las aplicaciones cr铆ticas para el negocio dependen en gran medida de la autenticaci贸n basada en el navegador.

Un compromiso exitoso puede conducir a:

  • Robo de credenciales de navegador.
  • Secuestro de sesiones activas de aplicaciones empresariales.
  • Persistencia en sistemas comprometidos.
  • Reconocimiento de red y movimiento lateral.
  • Vigilancia continua de los usuarios afectados.
  • Despliegue adicional de malware y vulneraci贸n m谩s amplia de la red.

Las organizaciones con una supervisi贸n limitada, controles de privilegios d茅biles o una segmentaci贸n de red insuficiente pueden enfrentarse a un mayor riesgo.

Cada segundo cuenta cuando eres vulnerado
Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios:
  • Ejecuta los scripts que recibas por correo electr贸nico o mediante descarga.
  • Instalar software desde archivos no confiables.
  • Utilice instalaciones de software antiguas o no administradas.
Un compromiso exitoso puede conducir a:
  • Acceso persistente.
  • Robo de credenciales.
  • Movimiento lateral.
  • Exfiltraci贸n de datos.
  • Interrupci贸n operativa.
Higiene y aplicaci贸n de parches al software
  • Actualiza Notepad ++ a la versi贸n m谩s reciente.
  • Actualiza 7-Zip y WinRAR a las versiones m谩s recientes.
  • Elimine las instalaciones obsoletas o duplicadas de Notepad++.
Controlar la ejecuci贸n de complementos y scripts:
  • Instala Notepad ++ 煤nicamente desde fuentes oficiales.
  • Bloquear los componentes DLL no autorizados.
  • Restrinja o deshabilite el Host de scripts de Windows siempre que sea posible.
  • Bloquear la ejecuci贸n de scripts desde archivos adjuntos de correo electr贸nico y descargas web.
  • Habilite las proteccion de un punto final que supervisan la actividad de scripting y la carga de DLL.

Caza y detecci贸n:

  • Buscar instalaciones inesperadas de Notepad++.
  • Investigue archivos sospechosos como Evernote.zip, updater,rar, RemoteLibUpdater.exe e InitTest-dll.
  • Revisar las tareas programadas recien creadas.
  • Supervise la aparici贸n de procesos secundarios o actividad de red inusuales originados por Notepad++.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Deja tu comentario

*