تیم پاسخگویی اضطراری رایانهای اوکراین (CERT-UA) هشدار داده است که یک کمپین مخرب جدید با پنهان کردن بدافزار در قالب افزونه Notepad++ سیستمهای ویندوزی را هدف قرار میدهد. این فعالیت به خوشه تهدید همسو با روسیه معروف به UAC-0099 نسبت داده شده است که پیشتر با سوءاستفاده از آسیبپذیریهای WinRAR برای انتشار بدافزار LONEPAGE شناخته میشد.
گروه UAC-0099 که حداقل از اواسط سال 2022 فعالیت خود را آغاز کرده، در حملات قبلی از ایمیلهای فیشینگ برای استقرار بدافزارهایی نظیر MATCHBOIL، MATCHWOK و DRAGSTARE استفاده میکرد. آخرین مجموعه حملات که اوایل تابستان امسال مشاهده شد، با یک ایمیل فیشینگ حاوی تصویر پیوست آغاز میشود. با کلیک روی این تصویر، یک لینک پنهانشده با سرویس کوتاهکننده URL باز شده و کاربر به یک سرویس اشتراکفایل مانند EasySend ارسال میشود تا یک فایل فشرده ZIP دریافت کند.
ساختار فایل مخرب و فریب قربانی
فایل ZIP دریافتی شامل یک اسکریپت VBScript است که خود را به شکل یک سند PDF جا میزند. با اجرای این اسکریپت، یک فایل PDF فریبدهنده برای حواسپرتی کاربر دانلود و نمایش داده میشود، در حالی که در پسزمینه یک آرشیو دوم با نام "Evernote.zip" بهطور پنهانی دانلود میگردد. این بسته شامل چندین مؤلفه است:
- یک نسخه کامل از ویرایشگر قانونی Notepad++ (نسخه 8.8.3)
- یک فایل DLL مخرب با نام NppExport.dll
- یک آرشیو محافظتشده با رمز (updater.rar)
- فایل اجرایی قانونی WinRAR (winrar.exe)
زنجیره اجرای بدافزار و تداوم نفوذ
هدف اصلی VBScript، استخراج محتویات آرشیو و اجرای Notepad++ است که در ادامه فایل NppExport.dll را بارگذاری میکند. این فایل DLL با نام رمز LUNCHPOKE شناخته میشود و وظیفه باز کردن آرشیو RAR را بر عهده دارد. این آرشیو حاوی فایلهای RemoteLibUpdater.exe و InitTest.dll است. بدافزار با ایجاد یک وظفه زمانبندیشده، فایل RemoteLibUpdater.exe را هر سه دقیقه یکبار اجرا میکند تا دسترسی خود را در سیستم تداوم بخشد.
فایل اجرایی RemoteLibUpdater.exe در واقع بارگذارگر BURNYBEAR است که وظیفه اجرای InitTest.dll را بر عهده دارد. این فایل نسخه تغییر یافته MATCHBOIL است؛ یک بارگذارگر مبتنی بر C# که میتواند بارگذاریهای ثانویه را در سیستم مستقر کند. این نسخه جدید با نام MATCHBOIL.V2 شناخته میشود.
به گفته CERT-UA، اگر RemoteLibUpdater.exe بدون تعیین آرگومانهای لازم و بهطور نادرست اجرا شود، BURNYBEAR منطقی را فعال میکند که با مصرف بیرویه منابع سیستم (RAM و پردازنده)، عملکرد رایانه را مختل میکند.
اقدامات پیشگیرانه و هشدارهای همزمان
تیم CERT-UA از سازمانها خواسته است تا نرمافزارهای WinRAR، 7-Zip و Notepad++ را به آخرین نسخهها بهروزرسانی کنند تا از سوءاستفاده بازیگران تهدید از آسیبپذیریهای شناختهشده جلوگیری شود.
این افشاگری در زمانی صورت میگیرد که دولت ایالات متحده نیز از یک کمپین فیشینگ دیگر توسط بازیگر تهدید مرتبط با روسیه معروف به Laundry Bear پرده برداشته است. این گروه از ژوئیه 2025 سرورهای ایمیل Zimbra متعلق به سازمانهای دولتی و تجاری غربی را هدف قرار داده و از یک اکسپلویت نوین "نیمهکلیک" برای سوءاستفاده از CVE-2025-66376 و انتشار جاوااسکریپت مخرب ZimReaper بهره میبرد.
این اکسپلویت تنها با مشاهده یک ایمیل مخرب در نسخه آسیبپذیر سرویس ایمیل تحت وب فعال میشود و نیازی به کلیک کاربر ندارد. ماهیت پنهان این فعالیت و هدفگیری اولیه کاربران اوکراینی به عنوان محک آزمایشی، نشاندهنده تمایل گروههای تهدید روسی به توسعه تکنیکهای مخرب پیش از استقرار جهانی آنهاست.
با تداوم این حملات هدفمند، تقویت زیرساختهای ایمیل سازمانی و آگاهسازی کاربران در برابر ترفندهای فیشینگ نوین، به یک ضرورت غیرقابل انکار برای حفظ امنیت سایبری تبدیل شده است.





