Cybercriminelen misbruiken de plug-infunctie van Notepad++ om ongemerkt malware te installeren op Windows-pc’s. De aanvallen zijn ontdekt door de Oekraïense cyberbeveiligingsdienst CERT-UA en worden toegeschreven aan de hackersgroep UAC-0099. De campagne richt zich voornamelijk op organisaties in Oekraïne, maar toont opnieuw hoe legitieme software kan worden ingezet om beveiligingsmaatregelen te omzeilen.
De aanval begint met een ZIP-bestand dat een ogenschijnlijk onschuldig PDF-document bevat. In werkelijkheid gaat het om een VBS-script dat na opening automatisch een tweede archief downloadt. Dat bevat een volledig legitieme kopie van Notepad++ versie 8.8.3, aangevuld met een kwaadaardige plug-in die zich voordoet als de bekende NppExport-extensie. Omdat Notepad++ plug-ins standaard automatisch laadt, wordt de malware zonder extra waarschuwingen uitgevoerd zodra het programma wordt gestart.
De kwaadaardige plug-in installeert vervolgens LunchPoke, een hulpmiddel dat een geplande Windows-taak aanmaakt om ook na een herstart actief te blijven. Daarna worden extra bestanden uitgepakt, waaronder de malware BurnyBear en de MatchBoil V2-loader. Die laatste kan aanvullende schadelijke software downloaden en uitvoeren op het besmette systeem.
Geen lek in Notepad++
De onderzoekers vermelden CVE-2025-56383, een DLL-kwetsbaarheid in Notepad+ v8.8.3. Volgens CERT-UA maken de aanvallers geen misbruik van een beveiligingslek of een supplychain-aanval. Ze gebruiken simpelweg de normale plug-infunctionaliteit van Notepad++ om hun malware ongemerkt te laden.
BurnyBear beschikt bovendien over een noodmechanisme. Mocht de malware niet correct starten, dan kan het systeem opzettelijk zwaar worden belast door het RAM-geheugen en de processor maximaal te gebruiken. Zo proberen de aanvallers de werking van het toestel te verstoren.
Hoewel CERT-UA niet bekendmaakt welke uiteindelijke malware wordt geïnstalleerd, adviseren de onderzoekers beheerders om Notepad++ bij te werken naar versie 8.9.7. Ook 7-Zip en WinRAR zouden naar de nieuwste versie moeten worden geüpdatet om bekende beveiligingsproblemen te verhelpen en soortgelijke aanvallen te bemoeilijken.
Marijn Ceulemans1063 posts
Herinnert zich nog perfect het opstartdeuntje van Windows 95. Nostalgische ziel die tegelijk graag op de hoogte blijft van de evoluties in techland. Ziet Windows, een iPhone en Google-apps als de ideale combinatie.