تیم پاسخگویی اضطراری رایانه‌ای اوکراین (CERT-UA) هشدار داده است که یک کمپین مخرب جدید با پنهان کردن بدافزار در قالب افزونه Notepad++ سیستم‌های ویندوزی را هدف قرار می‌دهد. این فعالیت به خوشه تهدید همسو با روسیه معروف به UAC-0099 نسبت داده شده است که پیش‌تر با سوءاستفاده از آسیب‌پذیری‌های WinRAR برای انتشار بدافزار LONEPAGE شناخته می‌شد.

گروه UAC-0099 که حداقل از اواسط سال 2022 فعالیت خود را آغاز کرده، در حملات قبلی از ایمیل‌های فیشینگ برای استقرار بدافزارهایی نظیر MATCHBOIL، MATCHWOK و DRAGSTARE استفاده می‌کرد. آخرین مجموعه حملات که اوایل تابستان امسال مشاهده شد، با یک ایمیل فیشینگ حاوی تصویر پیوست آغاز می‌شود. با کلیک روی این تصویر، یک لینک پنهان‌شده با سرویس کوتاه‌کننده URL باز شده و کاربر به یک سرویس اشتراک‌فایل مانند EasySend ارسال می‌شود تا یک فایل فشرده ZIP دریافت کند.

ساختار فایل مخرب و فریب قربانی

فایل ZIP دریافتی شامل یک اسکریپت VBScript است که خود را به شکل یک سند PDF جا می‌زند. با اجرای این اسکریپت، یک فایل PDF فریب‌دهنده برای حواس‌پرتی کاربر دانلود و نمایش داده می‌شود، در حالی که در پس‌زمینه یک آرشیو دوم با نام "Evernote.zip" به‌طور پنهانی دانلود می‌گردد. این بسته شامل چندین مؤلفه است:

  • یک نسخه کامل از ویرایشگر قانونی Notepad++ (نسخه 8.8.3)
  • یک فایل DLL مخرب با نام NppExport.dll
  • یک آرشیو محافظت‌شده با رمز (updater.rar)
  • فایل اجرایی قانونی WinRAR (winrar.exe)
نمودار فیشینگ گروه تهدید UAC-0099

زنجیره اجرای بدافزار و تداوم نفوذ

هدف اصلی VBScript، استخراج محتویات آرشیو و اجرای Notepad++ است که در ادامه فایل NppExport.dll را بارگذاری می‌کند. این فایل DLL با نام رمز LUNCHPOKE شناخته می‌شود و وظیفه باز کردن آرشیو RAR را بر عهده دارد. این آرشیو حاوی فایل‌های RemoteLibUpdater.exe و InitTest.dll است. بدافزار با ایجاد یک وظفه زمان‌بندی‌شده، فایل RemoteLibUpdater.exe را هر سه دقیقه یک‌بار اجرا می‌کند تا دسترسی خود را در سیستم تداوم بخشد.

فایل اجرایی RemoteLibUpdater.exe در واقع بارگذارگر BURNYBEAR است که وظیفه اجرای InitTest.dll را بر عهده دارد. این فایل نسخه تغییر یافته MATCHBOIL است؛ یک بارگذارگر مبتنی بر C# که می‌تواند بارگذاری‌های ثانویه را در سیستم مستقر کند. این نسخه جدید با نام MATCHBOIL.V2 شناخته می‌شود.

به گفته CERT-UA، اگر RemoteLibUpdater.exe بدون تعیین آرگومان‌های لازم و به‌طور نادرست اجرا شود، BURNYBEAR منطقی را فعال می‌کند که با مصرف بی‌رویه منابع سیستم (RAM و پردازنده)، عملکرد رایانه را مختل می‌کند.

اقدامات پیشگیرانه و هشدارهای همزمان

تیم CERT-UA از سازمان‌ها خواسته است تا نرم‌افزارهای WinRAR، 7-Zip و Notepad++ را به آخرین نسخه‌ها به‌روزرسانی کنند تا از سوءاستفاده بازیگران تهدید از آسیب‌پذیری‌های شناخته‌شده جلوگیری شود.

این افشاگری در زمانی صورت می‌گیرد که دولت ایالات متحده نیز از یک کمپین فیشینگ دیگر توسط بازیگر تهدید مرتبط با روسیه معروف به Laundry Bear پرده برداشته است. این گروه از ژوئیه 2025 سرورهای ایمیل Zimbra متعلق به سازمان‌های دولتی و تجاری غربی را هدف قرار داده و از یک اکسپلویت نوین "نیمه‌کلیک" برای سوءاستفاده از CVE-2025-66376 و انتشار جاوااسکریپت مخرب ZimReaper بهره می‌برد.

این اکسپلویت تنها با مشاهده یک ایمیل مخرب در نسخه آسیب‌پذیر سرویس ایمیل تحت وب فعال می‌شود و نیازی به کلیک کاربر ندارد. ماهیت پنهان این فعالیت و هدف‌گیری اولیه کاربران اوکراینی به عنوان محک آزمایشی، نشان‌دهنده تمایل گروه‌های تهدید روسی به توسعه تکنیک‌های مخرب پیش از استقرار جهانی آن‌هاست.

با تداوم این حملات هدفمند، تقویت زیرساخت‌های ایمیل سازمانی و آگاه‌سازی کاربران در برابر ترفندهای فیشینگ نوین، به یک ضرورت غیرقابل انکار برای حفظ امنیت سایبری تبدیل شده است.