هکرها از افزونه‌های Notepad++ برای نصب مخفیانه بدافزار سوءاستفاده می‌کنند

مرکز پاسخگویی به فوریت‌های رایانه‌ای اوکراین (CERT-UA) حملاتی را شناسایی کرده است که در آن مهاجمان یک فایل فشرده (Archive) شامل نسخه اصلی نرم‌افزار Notepad++ را به‌همراه یک ابزار مخرب به نام LunchPoke توزیع می‌کنند. مهاجمان این ابزار مخرب را در قالب یک «پلاگین» جا زده‌اند تا از این طریق دسترسی خود را در سیستم قربانی حفظ کنند.

آنچه در این مقاله می‌خوانیم

شناسایی حملات گروه UAC-0099 با سوءاستفاده از نرم‌افزار Notepad++

مرکز پاسخگویی به فوریت‌های رایانه‌ای اوکراین (CERT-UA) حملات جدیدی را شناسایی کرده است که در آن مهاجمان، بدافزاری به نام LunchPoke را در قالب یک فایل فشرده توزیع می‌کنند. این فایل حاوی نسخه اصلی نرم‌افزار Notepad++ است و بدافزار مذکور خود را به عنوان یک «پلاگین» معرفی می‌کند تا از این طریق دسترسی خود را در سیستم قربانی پایدار کند.

تحلیل‌گران امنیتی این کارزار را به گروه تهدید UAC-0099 نسبت می‌دهند. این گروه عمدتاً سازمان‌های اوکراینی را هدف قرار می‌دهد و پیش از این نیز دسترسی اولیه برای حملات گروه APT44 (معروف به Sandworm) را فراهم کرده است. نکته حائز اهمیت این است که مهاجمان از هیچ آسیب‌پذیری خاصی در ساختار Notepad++ استفاده نمی‌کنند، بلکه از مکانیزم‌های استاندارد این نرم‌افزار سوءاستفاده می‌کنند.

تحلیل زنجیره حمله و نحوه ورود بدافزار به سیستم

طبق گزارش CERT-UA، گروه UAC-0099 اخیراً شیوه عملیاتی خود را تغییر داده است. آن‌ها اکنون یک فایل ZIP را برای قربانی ارسال می‌کنند که حاوی یک اسکریپت VBS با ظاهر فایل PDF است. به محض اینکه کاربر این فایل را اجرا کند، اسکریپت یک فایل فشرده دیگر به نام Evernote.zip را از اینترنت فراخوانی و دانلود می‌کند.

این فایل فشرده دوم، پکیج اصلی حمله را در خود جای داده است که شامل موارد زیر است:

  • نسخه اصلی و سالم ویرایشگر Notepad++ (نسخه ۸.۸.۳)
  • پلاگین مخرب تحت عنوان NppExport.dll
  • یک فایل فشرده رمزگذاری شده با نام updater.rar
  • فایل اجرایی نرم‌افزار WinRAR

اسکریپت VBS تمام این مجموعه را در یک پوشه با نام تصادفی نصب کرده و سپس نرم‌افزار Notepad++ را اجرا می‌کند. در ادامه، خودِ نرم‌افزار بر اساس روال عادی، پلاگین مخرب NppExport.dll را بارگذاری می‌نماید.

عملکرد بدافزارهای LunchPoke و BurnyBear در شبکه

مرکز CERT-UA تأیید کرده است که این فایل DLL در واقع همان ابزار LunchPoke است. این ابزار مخرب یک «Task» زمان‌بندی شده در ویندوز می‌سازد و محتویات فایل RAR (شامل فایل‌های RemoteLibUpdater.exe و InitTest.dll) را استخراج می‌کند.

فایل اجرایی موجود در این بسته، بدافزار BurnyBear نام دارد. این بدافزار وظیفه بارگذاری فایل DLL دومی را بر عهده دارد که در واقع لودرِ نسخه دوم بدافزار MatchBoil است.

علاوه بر این، BurnyBear به یک مکانیزم جایگزین (Fallback) مجهز است؛ اگر اجرای فایل اصلی با خطا مواجه شود، بدافزار بلافاصله حمله «اشغال منابع سیستم» (Resource Exhaustion) را آغاز کرده و رم و پردازنده هدف را درگیر می‌کند. در نهایت، بدافزار با ایجاد یک Task زمان‌بندی شده جدید، آدرس سرور فرماندهی (C2) خود را به‌روزرسانی کرده و برنامه‌های مخرب بعدی را استخراج می‌کند.

توصیه‌های امنیتی و راهکارهای پیشگیری

اگرچه برخی محققان به نقص امنیتی CVE-2025-56383 (مربوط به DLL Hijacking در Notepad++) اشاره کرده‌اند، اما تیم توسعه‌دهنده این نرم‌افزار معتقد است که بارگذاری پلاگین یک قابلیت سیستمی است و نه یک باگ.

با این حال، برای مسدود کردن مسیر این حملات پنهان، CERT-UA به مدیران IT و کارشناسان امنیت شبکه توصیه می‌کند که نرم‌افزارهای زیر را در سریع‌ترین زمان ممکن به‌روزرسانی کنند:

  1. Notepad++: به‌روزرسانی به نسخه ۸.۹.۷ یا بالاتر
  2. 7-Zip: به‌روزرسانی به نسخه ۲۶.۰۲ یا بالاتر
  3. WinRAR: به‌روزرسانی به نسخه ۷.۲۳ یا بالاتر
مقالات مشابه

هکرها از افزونه‌های Notepad++ برای نصب مخفیانه بدافزار سوءاستفاده می‌کنند
مرکز پاسخگویی به فوریت‌های رایانه‌ای اوکراین (CERT-UA) حملاتی را شناسایی کرده است که در آن مهاجمان...
مطالعه کنید

مایکروسافت به‌روزرسانی‌های امنیتی Exchange 2016/2019 را در ماه اکتبر متوقف خواهد کرد.
مایکروسافت به مشتریان خود یادآوری کرده است که در اکتبر ۲۰۲۶، ارائه به‌روزرسانی‌های امنیتی برای Exchange...
مطالعه کنید

سوفوس فیوژن
سوفوس فیوژن کامل‌ترین سیستم دفاع سایبری در صنعت است که سازمان‌ها را در برابر تهدیدهای مبتنی...
مطالعه کنید
دیدگاه کاربران
برای این مقاله
۰
دیدگاه ثبت شده

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *