Immagine illustrativa generata con AI
UAC-0099 utilizza un plugin trojanizzato di Notepad++ per colpire l'Ucraina
Il gruppo APT russo UAC-0099 sfrutta un plugin trojanizzato di Notepad++ per colpire organizzazioni ucraine. Scopri i dettagli dell'attacco.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Introduzione
Il 25 luglio 2026 è stata resa nota una sofisticata campagna di spionaggio informatico orchestrata dal gruppo APT russo UAC-0099, attivo almeno dalla metà del 2022. L’attacco prende di mira organizzazioni ucraine attraverso un vettore inedito: un plugin malevolo per l’editor di testo Notepad++, distribuito tramite phishing e in grado di caricare ulteriori payload per esfiltrare dati o sabotare i sistemi. La catena di infezione, articolata in più stadi, sfrutta software legittimo per eludere i controlli di sicurezza e mantiene una persistenza aggressiva.
Parallelamente, un advisory governativo statunitense segnala che il gruppo Laundry Bear (Russia) sta conducendo una campagna parallela contro server Zimbra, sfruttando la vulnerabilità CVE-2025-66376 per diffondere il malware ZimReaper.
Analisi tecnica
L’attacco parte da un’email di phishing contenente un’immagine che, tramite URL abbreviato, rimanda a un servizio di condivisione file (ad esempio EasySend.co). Il link avvia il download di un archivio ZIP contenente uno script VBS con doppia estensione (es. Zavodskyi rayon.pdf .vbs).
Una volta eseguito, lo script scarica:
- un PDF civetta, mostrato all’utente come diversivo;
- un secondo archivio,
Evernote.zip.
Evernote.zip racchiude una versione completa e funzionante di Notepad++ 8.8.3, la DLL malevola NppExport.dll (tracciata come LUNCHPOKE), l’archivio cifrato updater.rar (protetto da password) e un eseguibile portabile di WinRAR perfettamente legittimo.
Quando la vittima avvia Notepad++, il programma carica automaticamente il plugin NppExport.dll senza dare alcun avviso. LUNCHPOKE, così eseguito, utilizza il binario WinRAR incluso per estrarre updater.rar e rilascia due payload:
- BURNYBEAR (
RemoteLibUpdater.exe) - MATCHBOIL.V2 (
InitTest.dll)
Per garantire la persistenza, LUNCHPOKE crea un’attività pianificata di Windows che avvia BURNYBEAR ogni tre minuti. Quest’ultimo è un loader che esegue MATCHBOIL.V2, un componente C# in grado di scaricare ulteriori moduli malevoli, esfiltrare informazioni o fornire accesso remoto all’attaccante. Se BURNYBEAR viene eseguito senza argomenti, attiva una routine di sabotaggio che satura RAM e CPU per ostacolare l’analisi forense.
L’intera catena opera da directory pubbliche (%PUBLIC%\Libraries, %PUBLIC%\Wallpapers) e utilizza strumenti fidati (WinRAR, Notepad++, attività pianificate di sistema) per rimanere il più possibile inosservata.
Impatto
La campagna è orientata principalmente a obiettivi ucraini: enti governativi, infrastrutture critiche e organizzazioni civili. La capacità di MATCHBOIL.V2 di scaricare payload aggiuntivi espone le vittime a esfiltrazione di dati sensibili, spionaggio prolungato e potenziali azioni di sabotaggio.
L’uso di un archivio protetto da password e di un loader con comportamenti anti-analisi complica notevolmente il rilevamento da parte dei sistemi di sicurezza tradizionali.
La contemporanea offensiva di Laundry Bear contro server Zimbra (CVE-2025-66376) amplia la superficie di minaccia, coinvolgendo anche entità governative e commerciali occidentali che utilizzano la piattaforma di posta.
Mitigazione
Per ridurre il rischio di compromissione, si raccomanda di:
- Aggiornare WinRAR, 7-Zip e Notepad++ alle versioni più recenti, privilegiando i canali ufficiali.
- Trattare con estrema cautela le email non attese contenenti allegati immagine che puntano a URL abbreviati o servizi di file sharing.
- Monitorare attività pianificate sospette, in particolare quelle con nomi come
\W1n3r-U09oTy-Ap5\Updates, e processi avviati da percorsi anomali (%PUBLIC%\Libraries,%PUBLIC%\Wallpapers). - Applicare il principio del minimo privilegio, limitando i diritti amministrativi agli account strettamente necessari.
- Sensibilizzare gli utenti sul riconoscimento di file con doppie estensioni (
.pdf .vbs) e allegati camuffati. - Implementare soluzioni di endpoint protection in grado di rilevare tecniche di DLL side-loading e comportamenti anomali dei processi.
FAQ
1. Cos’è UAC-0099 e perché prende di mira l’Ucraina?
UAC-0099 è un gruppo APT allineato alla Russia, attivo almeno dalla metà del 2022. È specializzato in campagne di spionaggio informatico e sabotaggio contro obiettivi ucraini, in linea con gli interessi strategici russi nel conflitto in corso.
2. Come fa il plugin malevolo a infettare il sistema senza essere rilevato?
La DLL NppExport.dll viene caricata automaticamente da Notepad++ perché l’editor la riconosce come un’estensione lecita. Sfrutta poi WinRAR (fornito nell’archivio) per estrarre i payload reali da un archivio protetto da password, e crea un’attività pianificata per mantenersi attivo; il tutto utilizzando strumenti fidati e percorsi di sistema non sorvegliati.
3. Quali sono gli indicatori di compromissione (IOC) principali?
- Presenza dell’attività pianificata
\W1n3r-U09oTy-Ap5\Updates. - Processi in esecuzione da
%PUBLIC%\Librarieso%PUBLIC%\Wallpapers. - Caricamento di
NppExport.dllin una versione di Notepad++ non proveniente dal sito ufficiale o con hash sospetti. - Traffico di rete verso servizi di condivisione file come EasySend.co, soprattutto se associato a email di phishing.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
