<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>UAC-0099 &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/uac-0099/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Fri, 24 Jul 2026 11:48:14 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>UAC-0099 &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099</title>
		<link>https://cybercalm.org/shkidlyvyj-plagin-notepad-uac-0099/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Fri, 24 Jul 2026 12:00:59 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[CERT-UA]]></category>
		<category><![CDATA[Notepad++]]></category>
		<category><![CDATA[UAC-0099]]></category>
		<category><![CDATA[кібератака рф]]></category>
		<category><![CDATA[кібершпигунство]]></category>
		<category><![CDATA[Україна]]></category>
		<category><![CDATA[фішинг]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=170374</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/02/04145905/chinese-hackers-hit-notepad-to-serve-malicious-update_3jub.3840.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/shkidlyvyj-plagin-notepad-uac-0099/">Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099</a></p>
<p>Урядова команда реагування на компʼютерні надзвичайні події України CERT-UA зафіксувала кампанію, у якій зловмисники розповсюджують легітимну копію текстового редактора Notepad++ разом зі шкідливою бібліотекою, замаскованою під штатний плагін. Уразливостей у самому редакторі атака не використовує — вона спирається на звичайний механізм завантаження плагінів, тож для системи все виглядає як нормальна робота довіреної програми. Активність приписано [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/shkidlyvyj-plagin-notepad-uac-0099/">Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/02/04145905/chinese-hackers-hit-notepad-to-serve-malicious-update_3jub.3840.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/shkidlyvyj-plagin-notepad-uac-0099/">Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099</a></p>
<p>Урядова команда реагування на компʼютерні надзвичайні події України <a href="https://cert.gov.ua/article/6318634" target="_blank" rel="noopener">CERT-UA</a> зафіксувала кампанію, у якій зловмисники розповсюджують легітимну копію текстового редактора Notepad++ разом зі шкідливою бібліотекою, замаскованою під штатний плагін. Уразливостей у самому редакторі атака не використовує — вона спирається на звичайний механізм завантаження плагінів, тож для системи все виглядає як нормальна робота довіреної програми.<span id="more-170374"></span></p>
<p>Активність приписано кластеру кіберзагроз, який CERT-UA відстежує під позначенням UAC-0099. Зміну тактик, технік і процедур задокументовано із середини літа 2026 року. У поточній кампанії дослідники виявили два нових інструменти — LUNCHPOKE і BURNYBEAR, а також оновлений завантажувач MATCHBOIL.V2.</p>
<h2><strong>Як починається атака</strong></h2>
<p>Ланцюг ураження стартує з електронного листа із вкладеним зображенням. Натискання на зображення відкриває гіперпосилання, приховане сервісом скорочення URL, і перенаправляє запит до файлового сервісу, звідки завантажується ZIP-архів.</p>
<p>Назви архівів імітують службове діловодство: у зафіксованих хвилях це «Додатки до розпорядження.zip» та «запит №9206.zip», а документами-приманками слугували «Заводський район.pdf», «Додаток 7.pdf» і «9206.docx». Усередині архіву — VBS-скрипт із подвійним розширенням: перед кінцевим «.vbs» додано значну кількість пробілів, тож у провіднику Windows файл візуально виглядає як PDF або документ Word.</p>
<h2><strong>Ланцюжок зараження через Notepad++</strong></h2>
<p>Запуск скрипта відкриває жертві документ-приманку, а у фоновому режимі завантажує архів Evernote.zip. Усередині — повний набір компонентів Notepad++ версії 8.8.3, а в каталозі /plugins/NppExport/ лежать три сторонні обʼєкти: шкідлива бібліотека NppExport.dll, захищений паролем архів updater.rar і легітимний виконуваний файл winrar.exe.</p>
<p>Скрипт створює каталог %PUBLIC%\Libs_&lt;випадкове число&gt;\Notepad\, видобуває туди вміст архіву та запускає notepad++.exe. Редактор штатно підвантажує бібліотеки з теки плагінів — і разом із ними шкідливий NppExport.dll. Саме цю бібліотеку CERT-UA класифікує як LUNCHPOKE.</p>
<p>LUNCHPOKE створює власний робочий каталог у %PUBLIC%\Libraries\ (його назва щоразу інша), розпаковує туди вміст updater.rar — файли RemoteLibUpdater.exe та InitTest.dll, — копіює штатну утиліту планувальника завдань schtasks.exe у %PUBLIC%\Wallpapers\Background.exe і створює заплановане завдання \W1n3r-U09oTy-Ap5\Updates. Воно кожні три хвилини запускає RemoteLibUpdater.exe з аргументами «setup nodisplay» — так забезпечується закріплення в системі.</p>
<h2><strong>BURNYBEAR і оновлений завантажувач MATCHBOIL</strong></h2>
<p>Файл RemoteLibUpdater.exe класифіковано як BURNYBEAR — завантажувач для бібліотеки InitTest.dll. Прикметно, що він має додаткову логіку: якщо запустити його некоректно, тобто без зазначення аргументів, замість корисного навантаження програма активує механізм вичерпання ресурсів компʼютера — оперативної памʼяті та процесора. Призначення цієї логіки CERT-UA не коментує.</p>
<p>InitTest.dll — модифікована версія раніше відомого завантажувача, позначена як MATCHBOIL.V2. Як і попередня, вона створює заплановане завдання, оновлює конфігурацію, зокрема адресу сервера управління, і довантажує інші програмні засоби. Головна відмінність: для видобування вмісту завантажених обʼєктів MATCHBOIL.V2 використовує WinRAR, а якщо цієї утиліти в системі немає — завантажує її з Dropbox.</p>
<p>Мети кампанії та переліку атакованих організацій CERT-UA не розкриває. Водночас у переліку індикаторів фігурують два виконувані файли, яких немає в описі ланцюжка ураження: RemoteFileViewer.exe у каталозі %LOCALAPPDATA%\RemoteClient\ та SMTPClientApplication.exe із конфігураційним файлом config.ini у %LOCALAPPDATA%\SMTPClient\. Їхнє призначення в повідомленні не пояснюється.</p>
<h2><strong>Атака побудована на легітимних сервісах</strong></h2>
<p>Прикметна риса кампанії — майже повна відмова від власної інфраструктури на ранніх етапах. Посилання в листах ховаються за скорочувачем cutt.ly, зображення роздаються через imageurlgenerator.com, архіви — через файлообмінники easysend.co і filemail.com та сховище Cloudflare R2, а WinRAR за потреби довантажується з Dropbox. Усе це звичайні сервіси, які рідко потрапляють під блокування й не викликають підозри в засобів мережевого захисту.</p>
<p>Власні ресурси зловмисників зʼявляються лише на етапі управління зараженою машиною. Повний перелік індикаторів кіберзагроз — хеші файлів, адреси серверів управління та хостові артефакти — опубліковано в <a href="https://cert.gov.ua/article/6318634" target="_blank" rel="noopener">повідомленні CERT-UA</a>.</p>
<h2><strong>Суперечка навколо CVE-2025-56383</strong></h2>
<p>У публікаціях про ці атаки згадують <a href="https://nvd.nist.gov/vuln/detail/CVE-2025-56383" target="_blank" rel="noopener">CVE-2025-56383</a> — ідентифікатор, присвоєний у вересні 2025 року проблемі підміни DLL у Notepad++ 8.8.3, тобто саме в тій версії, яку використовують зловмисники. Проте статус цього запису спірний, і CERT-UA свідомо на нього не посилається.</p>
<p>В офіційному описі зазначено, що CVE оскаржують кілька сторін: описана поведінка відтворюється лише тоді, коли програму встановлено в каталог, доступний для запису непривілейованим користувачам. Це не є типовою конфігурацією — за замовчуванням Notepad++ встановлюється у Program Files, куди потрібні права адміністратора.</p>
<p>За даними команди розробників Notepad++, завантаження плагінів у вигляді бібліотек є штатним функціоналом програми та її архітектурною особливістю. У <a href="https://community.notepad-plus-plus.org/topic/27160/notepad-dll-hijacking-vulnerability-cve-2025-56383" target="_blank" rel="noopener">обговоренні спільноти</a> на це додають: зловмисник, який дістав право перезаписати файл плагіна, з тим самим успіхом може підмінити й сам виконуваний файл редактора. У примітці до свого повідомлення CERT-UA зазначає, що навколо запису в NIST NVD триває диспут, тому команда згадує ідентифікатор лише для полегшення пошуку інформації.</p>
<h2><strong>Хто стоїть за UAC-0099</strong></h2>
<p>Уперше CERT-UA публічно описала UAC-0099 у червні 2023 року, задокументувавши атаки на державні структури та медіа з метою кібершпигунства; кластер діє щонайменше із середини 2022 року. Раніше угруповання <a href="https://thehackernews.com/2023/12/uac-0099-using-winrar-exploit-to-target.html" target="_blank" rel="noopener">експлуатувало уразливість CVE-2023-38831 у WinRAR</a> для доставки шкідливої програми LONEPAGE, а влітку 2025 року перейшло на <a href="https://thehackernews.com/2025/08/cert-ua-warns-of-hta-delivered-c.html" target="_blank" rel="noopener">набір MATCHBOIL, MATCHWOK і DRAGSTARE</a>, яким атакувало державні органи, Сили оборони та підприємства оборонно-промислового комплексу.</p>
<p>За <a href="https://www.bleepingcomputer.com/news/security/hackers-abuse-notepad-plus-plus-plugins-to-stealthily-install-malware/" target="_blank" rel="noopener">даними BleepingComputer</a>, UAC-0099 також повʼязують із наданням початкового доступу для атак, які здійснює APT44 — угруповання, відоме як Sandworm і асоційоване з ГРУ росії. У самому повідомленні CERT-UA цей звʼязок не декларується.</p>
<h2><strong>Що робити системним адміністраторам</strong></h2>
<p>CERT-UA наголошує на потребі своєчасно оновлювати поширені програмні продукти, бо окремі кластери кіберзагроз активно експлуатують їхні уразливості на етапі первинної компрометації. Станом на 21 липня 2026 року актуальні версії: <a href="https://notepad-plus-plus.org/downloads/" target="_blank" rel="noopener">Notepad++ 8.9.7</a>, <a href="https://www.7-zip.org/download.html" target="_blank" rel="noopener">7-Zip 26.02</a> та <a href="https://www.win-rar.com/download.html" target="_blank" rel="noopener">WinRAR 7.23</a>. Реліз Notepad++ 8.9.7, що вийшов 14 липня 2026 року під назвою «Slava Ukraini», закриває одразу кілька уразливостей.</p>
<p>Ознаки цієї конкретної кампанії, на які варто налаштувати моніторинг:</p>
<ul>
<li>запуск notepad++.exe із загальнодоступних каталогів, зокрема з підкаталогів %PUBLIC%;</li>
<li>поява невідомих DLL-бібліотек у теках плагінів встановлених застосунків;</li>
<li>копії schtasks.exe під сторонніми назвами, зокрема Background.exe у %PUBLIC%\Wallpapers\;</li>
<li>заплановані завдання з випадковими або нетиповими назвами та коротким інтервалом запуску;</li>
<li>активність процесів RemoteLibUpdater.exe, RemoteFileViewer.exe і SMTPClientApplication.exe;</li>
<li>файли з подвійним розширенням і низкою пробілів у назві всередині отриманих архівів.</li>
</ul>
<p>Оскільки атака починається зі звичайного електронного листа, розпізнавання фішингу залишається базовим рівнем захисту. Схожий сценарій CERT-UA фіксувала й у <a href="https://cybercalm.org/agingfly-nove-shkidlyve-pz/">кампанії угруповання UAC-0247 із бекдором AgingFly</a>. Про основні категорії шкідливих програм і механізми їхнього поширення — в <a href="https://cybercalm.org/troyany-ta-snifery-yakymy-buvayut-virusy-ta-yak-vid-nyh-pozbutysya/">окремому матеріалі</a>.</p>
<h2><strong>Часті запитання</strong></h2>
<p><strong>Чи означає це, що Notepad++ став небезпечним?</strong></p>
<p>Ні. Зловмисники не експлуатують уразливість редактора — вони приносять власну копію Notepad++ 8.8.3 разом зі шкідливою бібліотекою й запускають її з тимчасового каталогу. Копія редактора, встановлена з офіційного сайту, за цією схемою не уражається.</p>
<p><strong>Як зрозуміти, що компʼютер уражений?</strong></p>
<p>Основні ознаки: запуск notepad++.exe із підкаталогів %PUBLIC%, невідома DLL-бібліотека в теці плагінів, заплановане завдання з випадковою назвою та інтервалом три хвилини, а також активність процесу RemoteLibUpdater.exe. Повний перелік індикаторів опубліковано в повідомленні CERT-UA.</p>
<p><strong>Чи захистить оновлення Notepad++ від цієї атаки?</strong></p>
<p>Безпосередньо від цього ланцюжка — ні, бо зловмисники не використовують уразливість і приносять власну копію програми. Оновлення поширеного ПЗ CERT-UA рекомендує окремо, щоб закрити інші шляхи первинної компрометації.</p>
<p><strong>Що таке CVE-2025-56383 і чи варто про нього турбуватися?</strong></p>
<p>Це запис у базі NIST NVD про підміну DLL у Notepad++ 8.8.3, статус якого оскаржують кілька сторін. Розробники вважають завантаження плагінів архітектурною особливістю редактора, а CERT-UA свідомо не посилається на цей ідентифікатор.</p>
<p><strong>Кого атакує угруповання UAC-0099?</strong></p>
<p>Кластер діє щонайменше із середини 2022 року й атакує українські державні органи, Сили оборони та підприємства оборонно-промислового комплексу. Мети поточної кампанії та переліку уражених організацій CERT-UA не розкриває.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/shkidlyvyj-plagin-notepad-uac-0099/">Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2026/02/04145905/chinese-hackers-hit-notepad-to-serve-malicious-update_3jub.3840.webp" />	</item>
	</channel>
</rss>
