Nouvelle campagne de malwares via Notepad++ détourné
D’après les éléments communiqués par le CERT-UA, l’organisme ukrainien chargé de la réponse aux incidents informatiques, une nouvelle campagne malveillante a été identifiée. Le groupe UAC-0099 diffuse une archive ZIP contenant un script VBS, présenté comme un document PDF. Lors de son exécution, ce script récupère un second fichier compressé, nommé Evernote.zip, et en installe le contenu dans un dossier généré aléatoirement.
Cette seconde archive contient une version officielle de Notepad++ 8.8.3, une DLL appelée NppExport.dll, une archive protégée par mot de passe, ainsi qu’une version légitime de WinRAR, utilisée pour extraire les fichiers. Le script VBS lance ensuite Notepad++, qui charge automatiquement la DLL par son mécanisme habituel d’extensions. Le faux plugin dissimule en réalité LunchPoke, un outil conçu pour maintenir l’accès à la machine compromise via une tâche planifiée, et pour extraire les composants nécessaires à la poursuite de l’opération.
Parmi les fichiers récupérés se trouve BurnyBear, un programme intermédiaire chargé de lancer MatchBoil V2. Ce dernier communique avec le serveur de commande des attaquants, met à jour sa configuration et récupère les charges utiles à exécuter sur le PC, en utilisant WinRAR pour les décompresser. Si BurnyBear échoue, il peut également saturer la mémoire vive et le processeur de la machine.
Le CERT-UA n’a toutefois pas précisé les charges finales distribuées, leurs fonctions, ni les organisations touchées.
Source : CERT-UA
