Fałszywa wtyczka Notepad++ dostarcza MATCHBOIL.V2 w kampanii UAC-0099 - Security Bez Tabu

Fałszywa wtyczka Notepad++ dostarcza MATCHBOIL.V2 w kampanii UAC-0099

Cybersecurity news

Wprowadzenie do problemu / definicja

CERT-UA ostrzegł przed kampanią ukierunkowanych ataków na systemy Windows, w której złośliwe oprogramowanie jest dystrybuowane pod postacią fałszywej wtyczki do Notepad++. To kolejny przykład nadużywania legalnego oprogramowania oraz mechanizmu sideloadingu bibliotek DLL do ukrywania aktywności malware, omijania części zabezpieczeń i uruchamiania wieloetapowego łańcucha infekcji.

Atak przypisywany klastrowi UAC-0099 pokazuje, że popularne narzędzia użytkowe mogą zostać wykorzystane jako wiarygodny nośnik złośliwego kodu. Dzięki temu cyberprzestępcy zwiększają szanse na skuteczne uruchomienie ładunku i utrzymanie dostępu do zainfekowanego systemu.

W skrócie

Najnowsza kampania rozpoczyna się od wiadomości phishingowej zawierającej obraz prowadzący do pobrania archiwum ZIP. W środku znajduje się skrypt VBScript podszywający się pod dokument PDF, który po uruchomieniu pobiera plik-wabik oraz kolejne archiwum z legalnym Notepad++, złośliwą biblioteką DLL, chronionym hasłem archiwum i legalnym plikiem WinRAR.

  • wektorem początkowego dostępu jest phishing z ukrytym odnośnikiem,
  • mechanizm infekcji wykorzystuje sideloading DLL przez Notepad++,
  • loader ustanawia trwałość za pomocą zaplanowanego zadania,
  • końcowym efektem jest uruchomienie nowej wersji ładunku MATCHBOIL.V2.

Kontekst / historia

UAC-0099 jest łączony z aktywnością wymierzoną głównie w cele ukraińskie. W przeszłości grupa była obserwowana w kampaniach wykorzystujących zarówno phishing, jak i różne techniki początkowego dostępu oparte na popularnym oprogramowaniu oraz zaufanych komponentach systemowych.

Analitycy wiązali ten klaster z dystrybucją rodzin malware takich jak LONEPAGE, MATCHBOIL, MATCHWOK i DRAGSTARE. Obecna operacja wskazuje na dalszą ewolucję taktyk przeciwnika, który coraz częściej łączy socjotechnikę, usługi udostępniania plików, skrócone linki oraz legalne aplikacje w celu zwiększenia wiarygodności infekcji.

Analiza techniczna

Łańcuch infekcji rozpoczyna się od wiadomości phishingowej zawierającej obraz. Kliknięcie prowadzi ofiarę do ukrytego adresu URL, zwykle zamaskowanego przez usługę skracania linków, a następnie do pobrania archiwum ZIP z zewnętrznej usługi przechowywania plików.

W pobranym archiwum znajduje się skrypt VBScript podszywający się pod dokument PDF. Po uruchomieniu wykonuje on dwa działania równolegle: pobiera i otwiera plik-wabik, aby uśpić czujność użytkownika, oraz pobiera kolejne archiwum z właściwymi komponentami malware.

W drugim etapie na system trafiają:

  • legalna kopia Notepad++ 8.8.3,
  • złośliwa biblioteka DLL nazwana NppExport.dll,
  • archiwum updater.rar zabezpieczone hasłem,
  • legalny plik winrar.exe.

Kluczowym elementem kampanii jest sideloading DLL. Po uruchomieniu Notepad++ aplikacja ładuje bibliotekę NppExport.dll, która nie pełni roli prawidłowej wtyczki, lecz działa jako złośliwy komponent określany jako LUNCHPOKE. Jego zadaniem jest rozpakowanie chronionego archiwum RAR i zapisanie kolejnych plików w ustalonej lokalizacji.

Z archiwum wyodrębniane są co najmniej dwa istotne komponenty: RemoteLibUpdater.exe oraz InitTest.dll. Pierwszy z nich pełni funkcję loadera opisywanego jako BURNYBEAR, którego zadaniem jest uruchomienie InitTest.dll. Ten drugi komponent to zmodyfikowana wersja loadera MATCHBOIL, określana jako MATCHBOIL.V2.

MATCHBOIL.V2 został napisany w C# i służy do pobierania oraz uruchamiania dalszych ładunków zgodnie z decyzją operatora. Kampania obejmuje również mechanizm trwałości w postaci zaplanowanego zadania uruchamiającego RemoteLibUpdater.exe co trzy minuty, co wskazuje na próbę utrzymania ciągłej obecności w systemie oraz szybkiego wznowienia działania po przerwaniu procesu.

Interesującym elementem jest również logika antyanalityczna lub destrukcyjna. Jeśli RemoteLibUpdater.exe zostanie uruchomiony bez wymaganych argumentów, aktywuje zachowanie prowadzące do intensywnego zużycia pamięci RAM i procesora. Taki mechanizm może utrudniać analizę ręczną, zakłócać działanie sandboxów i destabilizować środowisko robocze analityków.

Konsekwencje / ryzyko

Najważniejsze ryzyko wynika z połączenia socjotechniki z użyciem legalnych narzędzi i nazw sugerujących autentyczne komponenty aplikacji. Taki model działania zwiększa szansę, że użytkownik uruchomi złośliwy plik, a część narzędzi ochronnych nie zareaguje wystarczająco wcześnie.

Dla organizacji skutki mogą obejmować trwałe przejęcie stacji roboczej, pobranie kolejnych ładunków malware, działania szpiegowskie, kradzież danych oraz wykorzystanie zainfekowanego urządzenia jako punktu wejścia do dalszego ruchu bocznego. Dodatkowo funkcja obciążająca zasoby może pogarszać wydajność systemu i utrudniać reakcję zespołów bezpieczeństwa.

  • utrzymanie trwałego dostępu do hosta,
  • możliwość rozbudowy infekcji o kolejne moduły,
  • ryzyko eksfiltracji danych i szpiegostwa,
  • wykorzystanie legalnych aplikacji do ukrycia aktywności,
  • destabilizacja systemu przez nadmierne użycie zasobów.

Rekomendacje

Organizacje powinny wdrożyć wielowarstwowe środki obrony obejmujące zarówno prewencję, jak i wykrywanie. Szczególnie ważne jest monitorowanie anomalii w zachowaniu zaufanych aplikacji, a nie tylko blokowanie nieznanych plików wykonywalnych.

  • aktualizować Notepad++, WinRAR i 7-Zip do najnowszych wersji,
  • blokować uruchamianie skryptów VBScript z katalogów użytkownika i lokalizacji tymczasowych,
  • monitorować procesy potomne uruchamiane przez interpretery skryptów, zwłaszcza pobierające pliki z internetu,
  • wykrywać nietypowe przypadki ładowania bibliotek DLL przez zaufane aplikacje,
  • kontrolować tworzenie zaplanowanych zadań uruchamianych z wysoką częstotliwością,
  • analizować użycie narzędzi archiwizujących w nietypowych kontekstach,
  • filtrować wiadomości phishingowe z obrazami i ukrytymi odnośnikami,
  • ograniczać możliwość pobierania plików z publicznych usług file-sharingowych,
  • prowadzić hunting pod kątem nazw NppExport.dll, RemoteLibUpdater.exe, InitTest.dll i updater.rar,
  • egzekwować polityki allow-listingu aplikacji i bibliotek w środowiskach o podwyższonych wymaganiach bezpieczeństwa.

Warto także wzbogacić reguły EDR i SIEM o detekcje obejmujące uruchomienie Notepad++ z niestandardowego katalogu roboczego, obecność nieoczekiwanych bibliotek DLL w katalogach aplikacji oraz łańcuch procesów wskazujący na przejście od skryptu do rozpakowania archiwum i uruchomienia loadera.

Podsumowanie

Kampania przypisywana UAC-0099 pokazuje, że cyberprzestępcy coraz skuteczniej wykorzystują popularne narzędzia użytkowe do dostarczania złośliwego oprogramowania. Połączenie phishingu, skryptu VBScript, sideloadingu DLL oraz mechanizmu trwałości opartego na Harmonogramie zadań tworzy skuteczny i trudniejszy do wykrycia łańcuch infekcji.

MATCHBOIL.V2 stanowi kolejny przykład modularnego loadera, który może posłużyć do dalszej rozbudowy kompromitacji środowiska. Dla obrońców oznacza to konieczność ścisłego monitorowania legalnych procesów, agresywnej kontroli skryptów oraz konsekwentnego zarządzania aktualizacjami oprogramowania powszechnie używanego na stacjach roboczych.

Źródła