actualités

Des pirates informatiques exploitent des extensions de Notepad++ pour installer des logiciels malveillants à l’insu des utilisateurs

Notepad++
© Notepad++

L’attaque commence par un fichier ZIP contenant un document PDF en apparence inoffensif. En réalité, il s’agit d’un script VBS qui, une fois ouvert, télécharge automatiquement une deuxième archive. Celle-ci contient une copie tout à fait légitime de Notepad++ version 8.8.3, complétée par un plug-in malveillant se faisant passer pour la célèbre extension NppExport. Comme Notepad++ charge automatiquement les plug-ins par défaut, le logiciel malveillant s’exécute sans avertissement supplémentaire dès le lancement du programme.

Le plug-in malveillant installe ensuite LunchPoke, un outil qui crée une tâche planifiée Windows afin de rester actif même après un redémarrage. Des fichiers supplémentaires sont ensuite décompressés, notamment le logiciel malveillant BurnyBear et le chargeur MatchBoil V2. Ce dernier est capable de télécharger et d’exécuter d’autres logiciels malveillants sur le système infecté.

Pas de faille dans Notepad++

Les chercheurs mentionnent la vulnérabilité CVE-2025-56383, une faille DLL dans Notepad++ v8.8.3. Selon le CERT-UA, les attaquants n’exploitent ni une faille de sécurité ni une attaque de la chaîne d’approvisionnement. Ils utilisent simplement la fonctionnalité normale des plug-ins de Notepad++ pour charger leur logiciel malveillant à l’insu de l’utilisateur.

BurnyBear dispose en outre d’un mécanisme de secours. Si le logiciel malveillant ne démarre pas correctement, le système peut être délibérément surchargé en utilisant au maximum la mémoire RAM et le processeur. Les attaquants tentent ainsi de perturber le fonctionnement de l’appareil.

Bien que le CERT-UA ne précise pas quel logiciel malveillant est finalement installé, les chercheurs conseillent aux administrateurs de mettre à jour Notepad++ vers la version 8.9.7. 7-Zip et WinRAR devraient également être mis à jour vers leur dernière version afin de corriger les failles de sécurité connues et de compliquer les attaques de ce type.

    Inscrivez-vous à notre newsletter et recevez chaque semaine le meilleur de Clickx dans votre boîte mail.

    Suivez Clickx sur Google Actualités pour recevoir nos derniers articles dans votre flux. N’oubliez pas de cliquer sur « Suivre ».

    Google Ajoutez Clickx.be à vos favoris sur Google !
    Onderwerp: Sécurité

    Autres articles pertinents

    Abonnez-vous à Clickx

    Recevez le magazine Clickx 10 fois par an (dont 2 numéros doubles particulièrement volumineux), livré directement chez vous.