CERT-UA ha identificado una campa帽a en curso en la que el grupo de amenazas UAC-0099 distribuye paquetes de Notepad++ infectados con troyanos que instalan malware en sistemas Windows. La campa帽a se dirige principalmente a organizaciones en Ucrania y est谩 vinculada a la actividad de APT44 (Sandworm).
UAC-0099
El grupo de amenazas UAC-0099 distribuye archivos que incluyen una copia leg铆tima de Notepad++ junto con una DLL de complemento maliciosa que se hace pasar por un componente est谩ndar de Notepad++. Una vez ejecutado, el mecanismo normal de carga de complementos del editor ejecuta la DLL maliciosa para establecer persistencia, desplegar cargadores adicionales y permitir la entrega de cargas 煤tiles posteriores.
Los atacantes distribuyen archivos ZIP que contienen:
- Un guion disfrazado de documento PDF.
- Una copia leg铆tima de Notepad++.
- Un archivo DLL de complemento malicioso (NppExport.dll).
- Componentes y herramientas de malware adicionales.
El malware logra entonces establecer persistencia, desplegar cargas 煤tiles adicionales y actualizar la configuraci贸n de comando y control (C2) para facilitar nuevas intrusiones. Los investigadores no han encontrado evidencia de que los atacantes hayan comprometido el proyecto oficial de Notepad++ ni el repositorio de complementos.
Esta campa帽a abusa del comportamiento de carga de complementos de confianza de una aplicaci贸n leg铆tima en lugar de explotar una vulnerabilidad de software. Al incluir un complemento malicioso en una copia leg铆tima de Notepad++, los atacantes aumentan la confianza del usuario y reducen la probabilidad de ser detectados. Esta actividad tambi茅n est谩 vinculada a UAC-0099, un grupo de amenazas conocido por proporcionar acceso inicial para ataques m谩s avanzados.
Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de di谩logo Ejecutar de Windows o cuando las aplicaciones cr铆ticas para el negocio dependen en gran medida de la autenticaci贸n basada en el navegador.
Un compromiso exitoso puede conducir a:
- Robo de credenciales de navegador.
- Secuestro de sesiones activas de aplicaciones empresariales.
- Persistencia en sistemas comprometidos.
- Reconocimiento de red y movimiento lateral.
- Vigilancia continua de los usuarios afectados.
- Despliegue adicional de malware y vulneraci贸n m谩s amplia de la red.
Las organizaciones con una supervisi贸n limitada, controles de privilegios d茅biles o una segmentaci贸n de red insuficiente pueden enfrentarse a un mayor riesgo.
- Ejecuta los scripts que recibas por correo electr贸nico o mediante descarga.
- Instalar software desde archivos no confiables.
- Utilice instalaciones de software antiguas o no administradas.
- Acceso persistente.
- Robo de credenciales.
- Movimiento lateral.
- Exfiltraci贸n de datos.
- Interrupci贸n operativa.
- Actualiza Notepad ++ a la versi贸n m谩s reciente.
- Actualiza 7-Zip y WinRAR a las versiones m谩s recientes.
- Elimine las instalaciones obsoletas o duplicadas de Notepad++.
- Instala Notepad ++ 煤nicamente desde fuentes oficiales.
- Bloquear los componentes DLL no autorizados.
- Restrinja o deshabilite el Host de scripts de Windows siempre que sea posible.
- Bloquear la ejecuci贸n de scripts desde archivos adjuntos de correo electr贸nico y descargas web.
- Habilite las proteccion de un punto final que supervisan la actividad de scripting y la carga de DLL.
Caza y detecci贸n:
- Buscar instalaciones inesperadas de Notepad++.
- Investigue archivos sospechosos como Evernote.zip, updater,rar, RemoteLibUpdater.exe e InitTest-dll.
- Revisar las tareas programadas recien creadas.
- Supervise la aparici贸n de procesos secundarios o actividad de red inusuales originados por Notepad++.
Deja tu comentario