Image d’illustration générée par IA
UAC-0099 exploite un plugin trojanisé de Notepad++ pour cibler l'Ukraine
UAC-0099 cible l'Ukraine via un plugin Notepad++ trojanisé. Découvrez l'analyse de cette attaque APT et son impact sur la cybersécurité.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Introduction
Le 25 juillet 2026, une campagne sophistiquée d'espionnage informatique orchestrée par le groupe APT russe UAC-0099, actif depuis au moins la mi-2022, a été révélée. L'attaque cible des organisations ukrainiennes via un vecteur inédit : un plugin malveillant pour l'éditeur de texte Notepad++, distribué par hameçonnage et capable de charger des charges utiles supplémentaires pour exfiltrer des données ou saboter les systèmes. La chaîne d'infection, en plusieurs étapes, exploite des logiciels légitimes pour contourner les contrôles de sécurité et maintient une persistance agressive.
Parallèlement, un avis gouvernemental américain signale que le groupe Laundry Bear (Russie) mène une campagne parallèle contre des serveurs Zimbra, exploitant la vulnérabilité CVE-2025-66376 pour diffuser le malware ZimReaper.
Analyse technique
L’attaque débute par un e-mail de phishing contenant une image qui, via une URL raccourcie, renvoie vers un service de partage de fichiers (par exemple EasySend.co). Le lien déclenche le téléchargement d’une archive ZIP contenant un script VBS à double extension (ex. Zavodskyi rayon.pdf .vbs).
Une fois exécuté, le script télécharge :
- un PDF leurre, affiché à l’utilisateur comme diversion ;
- une seconde archive,
Evernote.zip.
Evernote.zip contient une version complète et fonctionnelle de Notepad++ 8.8.3, la DLL malveillante NppExport.dll (suivie sous le nom LUNCHPOKE), l’archive chiffrée updater.rar (protégée par mot de passe) et un exécutable portable de WinRAR parfaitement légitime.
Lorsque la victime lance Notepad++, le programme charge automatiquement le plugin NppExport.dll sans aucun avertissement. LUNCHPOKE, ainsi exécuté, utilise le binaire WinRAR fourni pour extraire updater.rar et dépose deux charges utiles :
- BURNYBEAR (
RemoteLibUpdater.exe) - MATCHBOIL.V2 (
InitTest.dll)
Pour assurer la persistance, LUNCHPOKE crée une tâche planifiée Windows qui exécute BURNYBEAR toutes les trois minutes. Ce dernier est un chargeur qui exécute MATCHBOIL.V2, un composant C# capable de télécharger d’autres modules malveillants, d’exfiltrer des informations ou de fournir un accès distant à l’attaquant. Si BURNYBEAR est exécuté sans arguments, il active une routine de sabotage qui sature la RAM et le CPU pour entraver l’analyse forensique.
L’ensemble de la chaîne opère à partir de répertoires publics (%PUBLIC%\Libraries, %PUBLIC%\Wallpapers) et utilise des outils de confiance (WinRAR, Notepad++, tâches planifiées système) pour rester aussi discrète que possible.
Impact
La campagne vise principalement des cibles ukrainiennes : organismes gouvernementaux, infrastructures critiques et organisations civiles. La capacité de MATCHBOIL.V2 à télécharger des charges utiles supplémentaires expose les victimes à l’exfiltration de données sensibles, à un espionnage prolongé et à d’éventuelles actions de sabotage.
L’utilisation d’une archive protégée par mot de passe et d’un chargeur doté de comportements anti-analyse complique considérablement la détection par les systèmes de sécurité traditionnels.
L’offensive simultanée de Laundry Bear contre les serveurs Zimbra (CVE-2025-66376) élargit la surface de menace, impliquant également des entités gouvernementales et commerciales occidentales utilisant la plateforme de messagerie.
Atténuation
Pour réduire le risque de compromission, il est recommandé de :
- Mettre à jour WinRAR, 7-Zip et Notepad++ vers les versions les plus récentes, en privilégiant les canaux officiels.
- Traiter avec une extrême prudence les e-mails non sollicités contenant des pièces jointes image pointant vers des URL raccourcies ou des services de partage de fichiers.
- Surveiller les tâches planifiées suspectes, en particulier celles portant des noms comme
\W1n3r-U09oTy-Ap5\Updates, et les processus lancés depuis des chemins inhabituels (%PUBLIC%\Libraries,%PUBLIC%\Wallpapers). - Appliquer le principe du moindre privilège, en limitant les droits d’administration aux comptes strictement nécessaires.
- Sensibiliser les utilisateurs à la reconnaissance des fichiers à double extension (
.pdf .vbs) et des pièces jointes déguisées. - Mettre en œuvre des solutions de protection des terminaux capables de détecter les techniques de chargement latéral de DLL (DLL side-loading) et les comportements anormaux des processus.
FAQ
1. Qu’est-ce que UAC-0099 et pourquoi cible-t-il l’Ukraine ?
UAC-0099 est un groupe APT aligné sur la Russie, actif depuis au moins la mi-2022. Il est spécialisé dans les campagnes d’espionnage informatique et de sabotage contre des cibles ukrainiennes, conformément aux intérêts stratégiques russes dans le conflit en cours.
2. Comment le plugin malveillant parvient-il à infecter le système sans être détecté ?
La DLL NppExport.dll est chargée automatiquement par Notepad++ car l’éditeur la reconnaît comme une extension légitime. Elle utilise ensuite WinRAR (fourni dans l’archive) pour extraire les charges utiles réelles d’une archive protégée par mot de passe, et crée une tâche planifiée pour rester active ; le tout en utilisant des outils de confiance et des chemins système non surveillés.
3. Quels sont les principaux indicateurs de compromission (IOC) ?
- Présence de la tâche planifiée
\W1n3r-U09oTy-Ap5\Updates. - Processus en cours d’exécution depuis
%PUBLIC%\Librariesou%PUBLIC%\Wallpapers. - Chargement de
NppExport.dlldans une version de Notepad++ ne provenant pas du site officiel ou avec des hachages suspects. - Trafic réseau vers des services de partage de fichiers comme EasySend.co, surtout s’il est associé à des e-mails de phishing.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
