Nach Angaben von CERT-UA hat UAC-0099 sein Vorgehen kürzlich angepasst. Die Angreifer verschicken nun ein ZIP-Archiv, das ein VBS-Skript enthält, das als PDF-Datei getarnt ist. Wird es ausgeführt, lädt das vermeintliche Dokument ein weiteres komprimiertes Archiv mit dem Namen Evernote.zip nach.

Dieses zweite Archiv enthält eine vollständige Kopie des legitimen Editors Notepad++ in der Version 8.8.3, das schädliche Plugin NppExport.dll, ein passwortgeschütztes Archiv namens updater.rar sowie die legitime WinRAR-Anwendung. Das VBS-Skript installiert das Paket in einem zufällig benannten Verzeichnis, startet Notepad++ und lässt dann die schädliche NppExport.dll über den normalen Plugin-Lademechanismus der Anwendung laden.

CERT-UA zufolge handelt es sich bei dieser DLL um LunchPoke. Das Werkzeug legt unter Windows eine geplante Aufgabe an und extrahiert den Inhalt des RAR-Archivs. Darin befinden sich unter anderem RemoteLibUpdater.exe und InitTest.dll.

Die im RAR-Archiv enthaltene ausführbare Datei ist BurnyBear, ein Loader für die DLL-Datei, bei der es sich um den Malware-Loader MatchBoil V2 handelt. BurnyBear verfügt zudem über einen Ausweichmechanismus für den Fall, dass sich RemoteLibUpdater.exe nicht starten lässt. Dann löst die Komponente laut CERT-UA einen Angriff zur Erschöpfung von Ressourcen aus, der auf den Arbeitsspeicher und die CPU des betroffenen Systems zielt.

Die nachgelagerte Komponente legt eine weitere geplante Aufgabe an, aktualisiert ihre Konfiguration und ihre Command-and-Control-Adresse und nutzt anschließend WinRAR, um heruntergeladene Programme zu entpacken. Welche finalen Nutzlasten in den beobachteten Angriffen ausgeliefert wurden, welchem Zweck die Kampagne dient und welche Organisationen konkret betroffen waren, führt CERT-UA nicht aus.

Die Forscher erwähnen außerdem CVE-2025-56383, eine DLL-Hijacking-Schwachstelle in Notepad++ 8.8.3, also genau der in den Angriffen verwendeten Version. Das Notepad++-Team weist diese Einordnung jedoch zurück und erklärt, das Laden von Plugins sei eine Standardfunktion der Anwendung.

CERT-UA rät Administratoren, Notepad++ auf Version 8.9.7, 7-Zip auf Version 26.02 und WinRAR auf Version 7.23 zu aktualisieren. Damit sollen bekannte Schwachstellen in vorhandenen Produkten entschärft und unauffällige Angriffe erschwert werden.