Hackers usam plugins do Notepad++ para instalar malware de forma discreta
24 de Julho de 2026

O CERT da Ucrânia descobriu ataques que distribuem um arquivo compactado com a aplicação legítima Notepad++ e um utilitário malicioso chamado LunchPoke, disfarçado de plugin para garantir persistência no sistema.

A campanha foi atribuída a um cluster de ameaça monitorado como UAC-0099, que tem como alvo principal organizações na Ucrânia e já foi ligado ao fornecimento de acesso inicial para ataques realizados pela APT44, também conhecida como Sandworm.

Os atacantes não exploram qualquer vulnerabilidade nem recorrem a um comprometimento da supply chain que afete o software popular.

O CERT-UA observou que o UAC-0099 mudou recentemente seu modo de operação e agora entrega um arquivo ZIP com um script VBS disfarçado de documento PDF.

Quando executado, o PDF recupera outro arquivo compactado chamado Evernote.zip.

O segundo arquivo contém uma cópia completa do editor legítimo Notepad++ versão 8.8.3, um plugin malicioso chamado NppExport.dll, um arquivo protegido por senha chamado updater.rar e o executável legítimo do WinRAR.

O script VBS instala o pacote em um diretório com nome aleatório, inicia o Notepad++ e, em seguida, carrega o NppExport.dll malicioso por meio do mecanismo normal de carregamento de plugins da aplicação.

Segundo o CERT-UA, essa DLL é o LunchPoke, uma ferramenta que cria uma tarefa agendada no Windows e extrai o conteúdo do arquivo RAR, incluindo RemoteLibUpdater.exe e InitTest.dll.

O executável presente no RAR é o BurnyBear, um loader para o arquivo DLL associado ao malware loader MatchBoil V2.

O BurnyBear também inclui um mecanismo de fallback caso a execução do RemoteLibUpdater.exe falhe, acionando um ataque de exaustão de recursos contra a memória RAM e a CPU do host.

Esse componente cria outra tarefa agendada, atualiza sua configuração e o endereço de command and control (C2) e, depois, usa o WinRAR para extrair programas baixados.

O CERT-UA não informa quais foram os payloads finais entregues nos ataques observados, nem o objetivo da campanha ou quais organizações foram alvo.

Os pesquisadores mencionam a CVE-2025-56383 , uma falha de DLL hijacking no Notepad++ v8.8.3, exatamente a versão usada nesses ataques, mas observam que a equipe do Notepad++ contestou o problema, afirmando que o carregamento de plugins é uma funcionalidade padrão.

O CERT-UA recomenda que administradores atualizem o Notepad++ para a versão 8.9.7, o 7-Zip para a versão 26.02 e o WinRAR para a versão 7.23, a fim de impedir que hackers explorem falhas conhecidas em produtos já existentes e viabilizem ataques furtivos.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...