آنچه در این مقاله میخوانیم
شناسایی حملات گروه UAC-0099 با سوءاستفاده از نرمافزار Notepad++
مرکز پاسخگویی به فوریتهای رایانهای اوکراین (CERT-UA) حملات جدیدی را شناسایی کرده است که در آن مهاجمان، بدافزاری به نام LunchPoke را در قالب یک فایل فشرده توزیع میکنند. این فایل حاوی نسخه اصلی نرمافزار Notepad++ است و بدافزار مذکور خود را به عنوان یک «پلاگین» معرفی میکند تا از این طریق دسترسی خود را در سیستم قربانی پایدار کند.
تحلیلگران امنیتی این کارزار را به گروه تهدید UAC-0099 نسبت میدهند. این گروه عمدتاً سازمانهای اوکراینی را هدف قرار میدهد و پیش از این نیز دسترسی اولیه برای حملات گروه APT44 (معروف به Sandworm) را فراهم کرده است. نکته حائز اهمیت این است که مهاجمان از هیچ آسیبپذیری خاصی در ساختار Notepad++ استفاده نمیکنند، بلکه از مکانیزمهای استاندارد این نرمافزار سوءاستفاده میکنند.
تحلیل زنجیره حمله و نحوه ورود بدافزار به سیستم
طبق گزارش CERT-UA، گروه UAC-0099 اخیراً شیوه عملیاتی خود را تغییر داده است. آنها اکنون یک فایل ZIP را برای قربانی ارسال میکنند که حاوی یک اسکریپت VBS با ظاهر فایل PDF است. به محض اینکه کاربر این فایل را اجرا کند، اسکریپت یک فایل فشرده دیگر به نام Evernote.zip را از اینترنت فراخوانی و دانلود میکند.
این فایل فشرده دوم، پکیج اصلی حمله را در خود جای داده است که شامل موارد زیر است:
- نسخه اصلی و سالم ویرایشگر Notepad++ (نسخه ۸.۸.۳)
- پلاگین مخرب تحت عنوان
NppExport.dll - یک فایل فشرده رمزگذاری شده با نام
updater.rar - فایل اجرایی نرمافزار WinRAR
اسکریپت VBS تمام این مجموعه را در یک پوشه با نام تصادفی نصب کرده و سپس نرمافزار Notepad++ را اجرا میکند. در ادامه، خودِ نرمافزار بر اساس روال عادی، پلاگین مخرب NppExport.dll را بارگذاری مینماید.
عملکرد بدافزارهای LunchPoke و BurnyBear در شبکه
مرکز CERT-UA تأیید کرده است که این فایل DLL در واقع همان ابزار LunchPoke است. این ابزار مخرب یک «Task» زمانبندی شده در ویندوز میسازد و محتویات فایل RAR (شامل فایلهای RemoteLibUpdater.exe و InitTest.dll) را استخراج میکند.
فایل اجرایی موجود در این بسته، بدافزار BurnyBear نام دارد. این بدافزار وظیفه بارگذاری فایل DLL دومی را بر عهده دارد که در واقع لودرِ نسخه دوم بدافزار MatchBoil است.
علاوه بر این، BurnyBear به یک مکانیزم جایگزین (Fallback) مجهز است؛ اگر اجرای فایل اصلی با خطا مواجه شود، بدافزار بلافاصله حمله «اشغال منابع سیستم» (Resource Exhaustion) را آغاز کرده و رم و پردازنده هدف را درگیر میکند. در نهایت، بدافزار با ایجاد یک Task زمانبندی شده جدید، آدرس سرور فرماندهی (C2) خود را بهروزرسانی کرده و برنامههای مخرب بعدی را استخراج میکند.
توصیههای امنیتی و راهکارهای پیشگیری
اگرچه برخی محققان به نقص امنیتی CVE-2025-56383 (مربوط به DLL Hijacking در Notepad++) اشاره کردهاند، اما تیم توسعهدهنده این نرمافزار معتقد است که بارگذاری پلاگین یک قابلیت سیستمی است و نه یک باگ.
با این حال، برای مسدود کردن مسیر این حملات پنهان، CERT-UA به مدیران IT و کارشناسان امنیت شبکه توصیه میکند که نرمافزارهای زیر را در سریعترین زمان ممکن بهروزرسانی کنند:
- Notepad++: بهروزرسانی به نسخه ۸.۹.۷ یا بالاتر
- 7-Zip: بهروزرسانی به نسخه ۲۶.۰۲ یا بالاتر
- WinRAR: بهروزرسانی به نسخه ۷.۲۳ یا بالاتر




