Illustration mit KI erzeugt
UAC-0099 setzt ein trojanisiertes Notepad++-Plugin ein, um die Ukraine anzugreifen
APT-Gruppe UAC-0099 greift die Ukraine mit einem trojanisierten Notepad++-Plugin an. Details zur Cyberspionage-Kampagne und der verwendeten Malware.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Einleitung
Am 25. Juli 2026 wurde eine ausgeklügelte Cyberspionage-Kampagne bekannt, die von der russischen APT-Gruppe UAC-0099 orchestriert wurde, die mindestens seit Mitte 2022 aktiv ist. Der Angriff zielt auf ukrainische Organisationen über einen neuartigen Vektor ab: ein bösartiges Plugin für den Texteditor Notepad++, das per Phishing verbreitet wird und in der Lage ist, weitere Payloads nachzuladen, um Daten zu exfiltrieren oder Systeme zu sabotieren. Die mehrstufige Infektionskette nutzt legitime Software, um Sicherheitskontrollen zu umgehen, und sorgt für eine aggressive Persistenz.
Gleichzeitig weist ein US-Regierungsbericht darauf hin, dass die Gruppe Laundry Bear (Russland) eine parallele Kampagne gegen Zimbra-Server durchführt und dabei die Schwachstelle CVE-2025-66376 ausnutzt, um die Malware ZimReaper zu verbreiten.
Technische Analyse
Der Angriff beginnt mit einer Phishing-E-Mail, die ein Bild enthält, das über eine verkürzte URL auf einen Dateifreigabedienst (z. B. EasySend.co) verweist. Der Link startet den Download eines ZIP-Archivs, das ein VBS-Skript mit doppelter Dateiendung enthält (z. B. Zavodskyi rayon.pdf .vbs).
Nach der Ausführung lädt das Skript Folgendes herunter:
- einen Köder-PDF, der dem Benutzer als Ablenkung angezeigt wird;
- ein zweites Archiv,
Evernote.zip.
Evernote.zip enthält eine voll funktionsfähige Version von Notepad++ 8.8.3, die bösartige DLL NppExport.dll (verfolgt als LUNCHPOKE), das verschlüsselte Archiv updater.rar (passwortgeschützt) und eine portable, völlig legitime Version von WinRAR.
Wenn das Opfer Notepad++ startet, lädt das Programm automatisch das Plugin NppExport.dll ohne jegliche Warnung. Die so ausgeführte LUNCHPOKE verwendet die enthaltene WinRAR-Binärdatei, um updater.rar zu extrahieren, und setzt zwei Payloads frei:
- BURNYBEAR (
RemoteLibUpdater.exe) - MATCHBOIL.V2 (
InitTest.dll)
Um die Persistenz zu gewährleisten, erstellt LUNCHPOKE einen geplanten Windows-Task, der BURNYBEAR alle drei Minuten startet. Letzteres ist ein Loader, der MATCHBOIL.V2 ausführt – eine C#-Komponente, die zusätzliche bösartige Module herunterladen, Daten exfiltrieren oder Fernzugriff für den Angreifer bereitstellen kann. Wenn BURNYBEAR ohne Argumente ausgeführt wird, aktiviert es eine Sabotageroutine, die RAM und CPU sättigt, um forensische Analysen zu erschweren.
Die gesamte Kette operiert aus öffentlichen Verzeichnissen (%PUBLIC%\Libraries, %PUBLIC%\Wallpapers) und verwendet vertrauenswürdige Tools (WinRAR, Notepad++, geplante Systemtasks), um möglichst unentdeckt zu bleiben.
Auswirkungen
Die Kampagne richtet sich vorwiegend gegen ukrainische Ziele: Regierungseinrichtungen, kritische Infrastrukturen und zivile Organisationen. Die Fähigkeit von MATCHBOIL.V2, zusätzliche Payloads herunterzuladen, setzt die Opfer der Exfiltration sensibler Daten, langfristiger Spionage und möglichen Sabotageakten aus.
Die Verwendung eines passwortgeschützten Archivs und eines Loaders mit Anti-Analyse-Verhalten erschwert die Erkennung durch herkömmliche Sicherheitssysteme erheblich.
Die gleichzeitige Offensive von Laundry Bear gegen Zimbra-Server (CVE-2025-66376) vergrößert die Angriffsfläche und betrifft auch westliche Regierungs- und Handelsorganisationen, die die E-Mail-Plattform nutzen.
Gegenmaßnahmen
Um das Risiko einer Kompromittierung zu verringern, werden folgende Maßnahmen empfohlen:
- Aktualisieren Sie WinRAR, 7-Zip und Notepad++ auf die neuesten Versionen und beziehen Sie diese bevorzugt über offizielle Kanäle.
- Behandeln Sie unerwartete E-Mails mit Bildanhängen, die auf verkürzte URLs oder Dateifreigabedienste verweisen, mit äußerster Vorsicht.
- Überwachen Sie verdächtige geplante Tasks, insbesondere solche mit Namen wie
\W1n3r-U09oTy-Ap5\Updates, und Prozesse, die aus ungewöhnlichen Pfaden gestartet werden (%PUBLIC%\Libraries,%PUBLIC%\Wallpapers). - Wenden Sie das Prinzip der geringsten Rechte an und beschränken Sie administrative Berechtigungen auf unbedingt erforderliche Konten.
- Sensibilisieren Sie Benutzer für die Erkennung von Dateien mit doppelten Endungen (
.pdf .vbs) und getarnten Anhängen. - Implementieren Sie Endpoint-Protection-Lösungen, die DLL-Sideloading-Techniken und anomales Prozessverhalten erkennen können.
FAQ
1. Was ist UAC-0099 und warum greift die Gruppe die Ukraine an?
UAC-0099 ist eine mit Russland verbündete APT-Gruppe, die mindestens seit Mitte 2022 aktiv ist. Sie ist auf Cyberspionage- und Sabotagekampagnen gegen ukrainische Ziele spezialisiert, entsprechend den strategischen Interessen Russlands im andauernden Konflikt.
2. Wie infiziert das bösartige Plugin das System, ohne erkannt zu werden?
Die DLL NppExport.dll wird automatisch von Notepad++ geladen, da der Editor sie als legitime Erweiterung betrachtet. Anschließend nutzt sie das mitgelieferte WinRAR, um die tatsächlichen Payloads aus einem passwortgeschützten Archiv zu extrahieren, und erstellt einen geplanten Task, um aktiv zu bleiben – all dies mit vertrauenswürdigen Tools und unbeobachteten Systempfaden.
3. Was sind die wichtigsten Kompromittierungsindikatoren (IOCs)?
- Vorhandensein des geplanten Tasks
\W1n3r-U09oTy-Ap5\Updates. - Ausführung von Prozessen aus
%PUBLIC%\Librariesoder%PUBLIC%\Wallpapers. - Laden von
NppExport.dllin einer Notepad++-Version, die nicht von der offiziellen Website stammt oder verdächtige Hashes aufweist. - Netzwerkverkehr zu Dateifreigabediensten wie EasySend.co, insbesondere im Zusammenhang mit Phishing-E-Mails.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
