UAC-0099 utiliza un plugin troyanizado de Notepad++ para atacar Ucrania
APT

Imagen ilustrativa generada con IA

UAC-0099 utiliza un plugin troyanizado de Notepad++ para atacar Ucrania

El grupo APT ruso UAC-0099 utiliza un plugin malicioso de Notepad++ para atacar a organizaciones ucranianas, exfiltrando datos y causando sabotaje.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Introducción

El 25 de julio de 2026 se dio a conocer una sofisticada campaña de espionaje informático orquestada por el grupo APT ruso UAC-0099, activo al menos desde mediados de 2022. El ataque apunta a organizaciones ucranianas mediante un vector inédito: un plugin malicioso para el editor de texto Notepad++, distribuido a través de phishing y capaz de cargar payloads adicionales para exfiltrar datos o sabotear sistemas. La cadena de infección, articulada en múltiples etapas, utiliza software legítimo para evadir los controles de seguridad y mantiene una persistencia agresiva.
Paralelamente, un aviso del gobierno de EE.UU. señala que el grupo Laundry Bear (Rusia) está llevando a cabo una campaña paralela contra servidores Zimbra, explotando la vulnerabilidad CVE-2025-66376 para propagar el malware ZimReaper.

Análisis técnico

El ataque comienza con un correo de phishing que contiene una imagen que, mediante una URL acortada, redirige a un servicio de compartición de archivos (por ejemplo, EasySend.co). El enlace inicia la descarga de un archivo ZIP que contiene un script VBS con doble extensión (ej. Zavodskyi rayon.pdf .vbs).

Una vez ejecutado, el script descarga:

  • un PDF señuelo, mostrado al usuario como distracción;
  • un segundo archivo, Evernote.zip.

Evernote.zip contiene una versión completa y funcional de Notepad++ 8.8.3, la DLL maliciosa NppExport.dll (rastreada como LUNCHPOKE), el archivo cifrado updater.rar (protegido con contraseña) y un ejecutable portátil de WinRAR perfectamente legítimo.

Cuando la víctima ejecuta Notepad++, el programa carga automáticamente el plugin NppExport.dll sin mostrar ningún aviso. LUNCHPOKE, así ejecutado, utiliza el binario WinRAR incluido para extraer updater.rar y libera dos payloads:

  • BURNYBEAR (RemoteLibUpdater.exe)
  • MATCHBOIL.V2 (InitTest.dll)

Para garantizar la persistencia, LUNCHPOKE crea una tarea programada de Windows que inicia BURNYBEAR cada tres minutos. Este último es un cargador que ejecuta MATCHBOIL.V2, un componente en C# capaz de descargar módulos maliciosos adicionales, exfiltrar información o proporcionar acceso remoto al atacante. Si BURNYBEAR se ejecuta sin argumentos, activa una rutina de sabotaje que satura la RAM y la CPU para dificultar el análisis forense.

Toda la cadena opera desde directorios públicos (%PUBLIC%\Libraries, %PUBLIC%\Wallpapers) y utiliza herramientas de confianza (WinRAR, Notepad++, tareas programadas del sistema) para pasar lo más desapercibida posible.

Impacto

La campaña está orientada principalmente a objetivos ucranianos: entidades gubernamentales, infraestructuras críticas y organizaciones civiles. La capacidad de MATCHBOIL.V2 para descargar payloads adicionales expone a las víctimas a la exfiltración de datos sensibles, espionaje prolongado y posibles acciones de sabotaje.
El uso de un archivo protegido con contraseña y de un cargador con comportamientos anti-análisis complica notablemente la detección por parte de los sistemas de seguridad tradicionales.
La simultánea ofensiva de Laundry Bear contra servidores Zimbra (CVE-2025-66376) amplía la superficie de amenaza, involucrando también a entidades gubernamentales y comerciales occidentales que utilizan la plataforma de correo.

Mitigación

Para reducir el riesgo de compromiso, se recomienda:

  • Actualizar WinRAR, 7-Zip y Notepad++ a las versiones más recientes, priorizando los canales oficiales.
  • Tratar con extrema cautela los correos electrónicos no esperados que contengan imágenes adjuntas que redirijan a URL acortadas o servicios de intercambio de archivos.
  • Monitorear tareas programadas sospechosas, en particular aquellas con nombres como \W1n3r-U09oTy-Ap5\Updates, y procesos iniciados desde rutas anómalas (%PUBLIC%\Libraries, %PUBLIC%\Wallpapers).
  • Aplicar el principio de mínimo privilegio, limitando los derechos administrativos únicamente a las cuentas estrictamente necesarias.
  • Concienciar a los usuarios sobre la identificación de archivos con doble extensión (.pdf .vbs) y adjuntos camuflados.
  • Implementar soluciones de protección de endpoints capaces de detectar técnicas de DLL side-loading y comportamientos anómalos de procesos.

FAQ

1. ¿Qué es UAC-0099 y por qué ataca a Ucrania?
UAC-0099 es un grupo APT alineado con Rusia, activo al menos desde mediados de 2022. Está especializado en campañas de espionaje informático y sabotaje contra objetivos ucranianos, en línea con los intereses estratégicos rusos en el conflicto en curso.

2. ¿Cómo logra el plugin malicioso infectar el sistema sin ser detectado?
La DLL NppExport.dll es cargada automáticamente por Notepad++ porque el editor la reconoce como una extensión legítima. Luego utiliza WinRAR (incluido en el archivo) para extraer los payloads reales de un archivo protegido con contraseña, y crea una tarea programada para mantenerse activo; todo ello utilizando herramientas de confianza y rutas del sistema no vigiladas.

3. ¿Cuáles son los principales indicadores de compromiso (IOC)?

  • Presencia de la tarea programada \W1n3r-U09oTy-Ap5\Updates.
  • Procesos en ejecución desde %PUBLIC%\Libraries o %PUBLIC%\Wallpapers.
  • Carga de NppExport.dll en una versión de Notepad++ que no provenga del sitio oficial o con hashes sospechosos.
  • Tráfico de red hacia servicios de intercambio de archivos como EasySend.co, especialmente si está asociado a correos de phishing.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosUAC-0099Notepad++ troyanizadociberataques Ucraniamalware LUNCHPOKEphishingAPT rusociberseguridad
Volver al inicio