Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Що таке квішинг? Як захиститися від QR-кодового фішингу
    Що таке квішинг: як працює фішинг через QR-коди і як захиститися
    09.09.2026
    Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні
    Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні
    07.09.2026
    Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
    Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
    06.09.2026
    Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити
    Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити
    05.09.2026
    Доксинг: що це таке, хто такі доксери і що робити, якщо вас доксять
    Доксинг: що це таке, хто такі доксери і що робити, якщо вас доксять
    04.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099

Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
24.07.2026
Поширити
9 хв. читання
Хакери атакували Notepad++ через шкідливе оновлення

Урядова команда реагування на компʼютерні надзвичайні події України CERT-UA зафіксувала кампанію, у якій зловмисники розповсюджують легітимну копію текстового редактора Notepad++ разом зі шкідливою бібліотекою, замаскованою під штатний плагін. Уразливостей у самому редакторі атака не використовує — вона спирається на звичайний механізм завантаження плагінів, тож для системи все виглядає як нормальна робота довіреної програми.

Зміст
  • Як починається атака
  • Ланцюжок зараження через Notepad++
  • BURNYBEAR і оновлений завантажувач MATCHBOIL
  • Атака побудована на легітимних сервісах
  • Суперечка навколо CVE-2025-56383
  • Хто стоїть за UAC-0099
  • Що робити системним адміністраторам
  • Часті запитання

Активність приписано кластеру кіберзагроз, який CERT-UA відстежує під позначенням UAC-0099. Зміну тактик, технік і процедур задокументовано із середини літа 2026 року. У поточній кампанії дослідники виявили два нових інструменти — LUNCHPOKE і BURNYBEAR, а також оновлений завантажувач MATCHBOIL.V2.

Як починається атака

Ланцюг ураження стартує з електронного листа із вкладеним зображенням. Натискання на зображення відкриває гіперпосилання, приховане сервісом скорочення URL, і перенаправляє запит до файлового сервісу, звідки завантажується ZIP-архів.

Назви архівів імітують службове діловодство: у зафіксованих хвилях це «Додатки до розпорядження.zip» та «запит №9206.zip», а документами-приманками слугували «Заводський район.pdf», «Додаток 7.pdf» і «9206.docx». Усередині архіву — VBS-скрипт із подвійним розширенням: перед кінцевим «.vbs» додано значну кількість пробілів, тож у провіднику Windows файл візуально виглядає як PDF або документ Word.

Ланцюжок зараження через Notepad++

Запуск скрипта відкриває жертві документ-приманку, а у фоновому режимі завантажує архів Evernote.zip. Усередині — повний набір компонентів Notepad++ версії 8.8.3, а в каталозі /plugins/NppExport/ лежать три сторонні обʼєкти: шкідлива бібліотека NppExport.dll, захищений паролем архів updater.rar і легітимний виконуваний файл winrar.exe.

Скрипт створює каталог %PUBLIC%\Libs_<випадкове число>\Notepad\, видобуває туди вміст архіву та запускає notepad++.exe. Редактор штатно підвантажує бібліотеки з теки плагінів — і разом із ними шкідливий NppExport.dll. Саме цю бібліотеку CERT-UA класифікує як LUNCHPOKE.

LUNCHPOKE створює власний робочий каталог у %PUBLIC%\Libraries\ (його назва щоразу інша), розпаковує туди вміст updater.rar — файли RemoteLibUpdater.exe та InitTest.dll, — копіює штатну утиліту планувальника завдань schtasks.exe у %PUBLIC%\Wallpapers\Background.exe і створює заплановане завдання \W1n3r-U09oTy-Ap5\Updates. Воно кожні три хвилини запускає RemoteLibUpdater.exe з аргументами «setup nodisplay» — так забезпечується закріплення в системі.

BURNYBEAR і оновлений завантажувач MATCHBOIL

Файл RemoteLibUpdater.exe класифіковано як BURNYBEAR — завантажувач для бібліотеки InitTest.dll. Прикметно, що він має додаткову логіку: якщо запустити його некоректно, тобто без зазначення аргументів, замість корисного навантаження програма активує механізм вичерпання ресурсів компʼютера — оперативної памʼяті та процесора. Призначення цієї логіки CERT-UA не коментує.

InitTest.dll — модифікована версія раніше відомого завантажувача, позначена як MATCHBOIL.V2. Як і попередня, вона створює заплановане завдання, оновлює конфігурацію, зокрема адресу сервера управління, і довантажує інші програмні засоби. Головна відмінність: для видобування вмісту завантажених обʼєктів MATCHBOIL.V2 використовує WinRAR, а якщо цієї утиліти в системі немає — завантажує її з Dropbox.

Мети кампанії та переліку атакованих організацій CERT-UA не розкриває. Водночас у переліку індикаторів фігурують два виконувані файли, яких немає в описі ланцюжка ураження: RemoteFileViewer.exe у каталозі %LOCALAPPDATA%\RemoteClient\ та SMTPClientApplication.exe із конфігураційним файлом config.ini у %LOCALAPPDATA%\SMTPClient\. Їхнє призначення в повідомленні не пояснюється.

Атака побудована на легітимних сервісах

Прикметна риса кампанії — майже повна відмова від власної інфраструктури на ранніх етапах. Посилання в листах ховаються за скорочувачем cutt.ly, зображення роздаються через imageurlgenerator.com, архіви — через файлообмінники easysend.co і filemail.com та сховище Cloudflare R2, а WinRAR за потреби довантажується з Dropbox. Усе це звичайні сервіси, які рідко потрапляють під блокування й не викликають підозри в засобів мережевого захисту.

Власні ресурси зловмисників зʼявляються лише на етапі управління зараженою машиною. Повний перелік індикаторів кіберзагроз — хеші файлів, адреси серверів управління та хостові артефакти — опубліковано в повідомленні CERT-UA.

Суперечка навколо CVE-2025-56383

У публікаціях про ці атаки згадують CVE-2025-56383 — ідентифікатор, присвоєний у вересні 2025 року проблемі підміни DLL у Notepad++ 8.8.3, тобто саме в тій версії, яку використовують зловмисники. Проте статус цього запису спірний, і CERT-UA свідомо на нього не посилається.

В офіційному описі зазначено, що CVE оскаржують кілька сторін: описана поведінка відтворюється лише тоді, коли програму встановлено в каталог, доступний для запису непривілейованим користувачам. Це не є типовою конфігурацією — за замовчуванням Notepad++ встановлюється у Program Files, куди потрібні права адміністратора.

За даними команди розробників Notepad++, завантаження плагінів у вигляді бібліотек є штатним функціоналом програми та її архітектурною особливістю. У обговоренні спільноти на це додають: зловмисник, який дістав право перезаписати файл плагіна, з тим самим успіхом може підмінити й сам виконуваний файл редактора. У примітці до свого повідомлення CERT-UA зазначає, що навколо запису в NIST NVD триває диспут, тому команда згадує ідентифікатор лише для полегшення пошуку інформації.

Хто стоїть за UAC-0099

Уперше CERT-UA публічно описала UAC-0099 у червні 2023 року, задокументувавши атаки на державні структури та медіа з метою кібершпигунства; кластер діє щонайменше із середини 2022 року. Раніше угруповання експлуатувало уразливість CVE-2023-38831 у WinRAR для доставки шкідливої програми LONEPAGE, а влітку 2025 року перейшло на набір MATCHBOIL, MATCHWOK і DRAGSTARE, яким атакувало державні органи, Сили оборони та підприємства оборонно-промислового комплексу.

За даними BleepingComputer, UAC-0099 також повʼязують із наданням початкового доступу для атак, які здійснює APT44 — угруповання, відоме як Sandworm і асоційоване з ГРУ росії. У самому повідомленні CERT-UA цей звʼязок не декларується.

Що робити системним адміністраторам

CERT-UA наголошує на потребі своєчасно оновлювати поширені програмні продукти, бо окремі кластери кіберзагроз активно експлуатують їхні уразливості на етапі первинної компрометації. Станом на 21 липня 2026 року актуальні версії: Notepad++ 8.9.7, 7-Zip 26.02 та WinRAR 7.23. Реліз Notepad++ 8.9.7, що вийшов 14 липня 2026 року під назвою «Slava Ukraini», закриває одразу кілька уразливостей.

Ознаки цієї конкретної кампанії, на які варто налаштувати моніторинг:

  • запуск notepad++.exe із загальнодоступних каталогів, зокрема з підкаталогів %PUBLIC%;
  • поява невідомих DLL-бібліотек у теках плагінів встановлених застосунків;
  • копії schtasks.exe під сторонніми назвами, зокрема Background.exe у %PUBLIC%\Wallpapers\;
  • заплановані завдання з випадковими або нетиповими назвами та коротким інтервалом запуску;
  • активність процесів RemoteLibUpdater.exe, RemoteFileViewer.exe і SMTPClientApplication.exe;
  • файли з подвійним розширенням і низкою пробілів у назві всередині отриманих архівів.

Оскільки атака починається зі звичайного електронного листа, розпізнавання фішингу залишається базовим рівнем захисту. Схожий сценарій CERT-UA фіксувала й у кампанії угруповання UAC-0247 із бекдором AgingFly. Про основні категорії шкідливих програм і механізми їхнього поширення — в окремому матеріалі.

Часті запитання

Чи означає це, що Notepad++ став небезпечним?

Ні. Зловмисники не експлуатують уразливість редактора — вони приносять власну копію Notepad++ 8.8.3 разом зі шкідливою бібліотекою й запускають її з тимчасового каталогу. Копія редактора, встановлена з офіційного сайту, за цією схемою не уражається.

Як зрозуміти, що компʼютер уражений?

Основні ознаки: запуск notepad++.exe із підкаталогів %PUBLIC%, невідома DLL-бібліотека в теці плагінів, заплановане завдання з випадковою назвою та інтервалом три хвилини, а також активність процесу RemoteLibUpdater.exe. Повний перелік індикаторів опубліковано в повідомленні CERT-UA.

Чи захистить оновлення Notepad++ від цієї атаки?

Безпосередньо від цього ланцюжка — ні, бо зловмисники не використовують уразливість і приносять власну копію програми. Оновлення поширеного ПЗ CERT-UA рекомендує окремо, щоб закрити інші шляхи первинної компрометації.

Що таке CVE-2025-56383 і чи варто про нього турбуватися?

Це запис у базі NIST NVD про підміну DLL у Notepad++ 8.8.3, статус якого оскаржують кілька сторін. Розробники вважають завантаження плагінів архітектурною особливістю редактора, а CERT-UA свідомо не посилається на цей ідентифікатор.

Кого атакує угруповання UAC-0099?

Кластер діє щонайменше із середини 2022 року й атакує українські державні органи, Сили оборони та підприємства оборонно-промислового комплексу. Мети поточної кампанії та переліку уражених організацій CERT-UA не розкриває.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:CERT-UANotepad++UAC-0099кібератака рфкібершпигунствоУкраїнафішингшкідливе ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing
Наступна стаття Топ – 7 найпоширеніших способів інфікування пристроїв Як інфікують пристрої у 2026 році: 7 найпоширеніших способів

В тренді

Що таке суперкукі та як захистити вашу конфіденційність в мережі
Суперкукі: що це таке, чому вони майже зникли і що прийшло їм на зміну
09.09.2026
Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
06.09.2026
Як зламують WhatsApp: 6 схем, ознаки злому і як захистити акаунт
Як зламують WhatsApp: 6 схем, ознаки злому і як захистити акаунт
10.09.2026
konfidentsijnyj rezhym gmail hero
Конфіденційний режим Gmail: як надіслати лист із терміном дії — і чому це не шифрування
08.09.2026
Як користуватися браузером Tor: встановлення, мости й налаштування безпеки
Як користуватися браузером Tor: встановлення, мости й налаштування безпеки
07.09.2026

Рекомендуємо

Що таке квішинг? Як захиститися від QR-кодового фішингу
Кібербезпека

Що таке квішинг: як працює фішинг через QR-коди і як захиститися

09.09.2026
Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити
Кібербезпека

Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити

05.09.2026
Як знайти iPhone, якщо він вимкнений або розряджений: 24 години на пошук
Смартфон

Як знайти iPhone, якщо він вимкнений або розряджений: 24 години на пошук

04.09.2026
Brave приховує справжню адресу пошти під час реєстрації на сайтах
Новини

Brave приховує справжню адресу пошти під час реєстрації на сайтах

02.09.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?