Nieuws

Hackers misbruiken Notepad++-plug-ins om ongemerkt malware te installeren

Notepad++
© Notepad++

Cybercriminelen misbruiken de plug-infunctie van Notepad++ om ongemerkt malware te installeren op Windows-pc’s. De aanvallen zijn ontdekt door de Oekraïense cyberbeveiligingsdienst CERT-UA en worden toegeschreven aan de hackersgroep UAC-0099. De campagne richt zich voornamelijk op organisaties in Oekraïne, maar toont opnieuw hoe legitieme software kan worden ingezet om beveiligingsmaatregelen te omzeilen.

De aanval begint met een ZIP-bestand dat een ogenschijnlijk onschuldig PDF-document bevat. In werkelijkheid gaat het om een VBS-script dat na opening automatisch een tweede archief downloadt. Dat bevat een volledig legitieme kopie van Notepad++ versie 8.8.3, aangevuld met een kwaadaardige plug-in die zich voordoet als de bekende NppExport-extensie. Omdat Notepad++ plug-ins standaard automatisch laadt, wordt de malware zonder extra waarschuwingen uitgevoerd zodra het programma wordt gestart.

De kwaadaardige plug-in installeert vervolgens LunchPoke, een hulpmiddel dat een geplande Windows-taak aanmaakt om ook na een herstart actief te blijven. Daarna worden extra bestanden uitgepakt, waaronder de malware BurnyBear en de MatchBoil V2-loader. Die laatste kan aanvullende schadelijke software downloaden en uitvoeren op het besmette systeem.

Geen lek in Notepad++

De onderzoekers vermelden CVE-2025-56383, een DLL-kwetsbaarheid in Notepad+ v8.8.3. Volgens CERT-UA maken de aanvallers geen misbruik van een beveiligingslek of een supplychain-aanval. Ze gebruiken simpelweg de normale plug-infunctionaliteit van Notepad++ om hun malware ongemerkt te laden.

BurnyBear beschikt bovendien over een noodmechanisme. Mocht de malware niet correct starten, dan kan het systeem opzettelijk zwaar worden belast door het RAM-geheugen en de processor maximaal te gebruiken. Zo proberen de aanvallers de werking van het toestel te verstoren.

Hoewel CERT-UA niet bekendmaakt welke uiteindelijke malware wordt geïnstalleerd, adviseren de onderzoekers beheerders om Notepad++ bij te werken naar versie 8.9.7. Ook 7-Zip en WinRAR zouden naar de nieuwste versie moeten worden geüpdatet om bekende beveiligingsproblemen te verhelpen en soortgelijke aanvallen te bemoeilijken.

Schrijf je in op onze nieuwsbrief en ontvang elke week het beste van Clickx in je mailbox.

Volg Clickx op Google Nieuws om onze nieuwste artikels in je feed te krijgen. Vergeet niet om op ‘Volgen’ te klikken.

Google Voeg Clickx.be toe als favoriete bron op Google!
Onderwerp: Beveiliging

Meer relevante berichten

Abonneer op Clickx

Krijg Clickx magazine 10 keer per jaar (waarvan 2 extra dikke dubbelnummers) keurig thuisbezorgd.