Fake Notepad++ Plugin levert MATCHBOIL.V2 in UAC-0099-aanvallen

Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft gewaarschuwd voor een nieuwe campagne waarbij gebruik wordt gemaakt van een kwaadaardig programma dat is verkleed als een Notepad++-plug-in om Windows-systemen in gevaar te brengen.

De activiteit is door de dienst toegeschreven aan een dreigingscluster dat het volgt UAC-0099een aan Rusland verbonden groep die eerder heeft waargenomen dat beveiligingsfouten in WinRAR-software worden bewapend om een ​​malwaresoort te leveren genaamd LONEPAGE. Bij andere cyberaanvallen van de tegenstander werden phishing-e-mails gebruikt als initiële toegangsmethode om MATCHBOIL, MATCHWOK en DRAGSTARE in te zetten. Het is bekend dat het minstens sinds medio 2022 actief is.

De nieuwste reeks aanvallen, die eerder deze zomer werd waargenomen, begint met een phishing-e-mail met een afbeeldingsbijlage, die, wanneer erop wordt geklikt, een URL opent die verborgen is met behulp van een linkverkorter van waaruit het verzoek wordt verzonden naar een dienst voor het delen van bestanden zoals EasySend(.)co om een ​​ZIP-archief op te halen.

Het ZIP-bestand bevat een Visual Basic Script (VBScript) dat zich voordoet als een PDF-document. Als u probeert het te starten, wordt er een lok-PDF gedownload en aan het slachtoffer weergegeven als afleidingsmechanisme, terwijl het in stilte een tweede archief downloadt met de naam “Evernote.zip.” Het archief bevat meerdere componenten –

  • Een volledige kopie van de legitieme editor Notepad++ versie 8.8.3
  • Een kwaadaardige DLL-plug-in (“NppExport.dll”)
  • Een met een wachtwoord beveiligd archief (“updater.rar”)
  • Legitiem uitvoerbaar WinRAR-bestand (“winrar.exe”)

Het primaire doel van VBScript is om de inhoud van het archief te extraheren en Notepad++ te starten, dat op zijn beurt “NppExport.dll” laadt. Met de codenaam LUNCHPOKE is de DLL ontworpen om het RAR-archief, dat “RemoteLibUpdater.exe” en “InitTest.dll” bevat, uit te pakken naar een specifieke map, en persistentie in te stellen door middel van een geplande taak om “RemoteLibUpdater.exe” elke drie minuten uit te voeren.

Het binaire bestand “RemoteLibUpdater.exe” is BURNYBEAR, dat dient als lader voor “InitTest.dll”, een aangepaste versie van MATCHBOIL, een op C# gebaseerde lader die secundaire payloads kan leveren. De nieuwe versie heeft de codenaam MATCHBOIL.V2 gekregen.

“Tegelijkertijd, als ‘RemoteLibUpdater.exe’ onjuist wordt gestart, namelijk zonder argumenten op te geven, activeert BURNYBEAR in plaats daarvan logica die is ontworpen om computerbronnen (RAM en processor) uit te putten”, aldus CERT-UA.

CERT-UA beveelt organisaties aan hun WinRAR-, 7-Zip- en Notepad++-software bij te werken naar de nieuwste versies om te voorkomen dat bedreigingsactoren bekende kwetsbaarheden misbruiken om vervolgaanvallen te vergemakkelijken.

De onthulling komt op het moment dat de Amerikaanse regering een phishing-campagne onder de aandacht bracht die werd georkestreerd door de aan Rusland gelinkte bedreigingsacteur genaamd Laundry Bear (ook bekend als CL-STA-1114, TA488, UNK_PitStop en Void Blizzard) gericht op Zimbra-mailservers van westerse overheids- en commerciële organisaties sinds ten minste juli 2025.

De campagne maakt gebruik van een nieuwe ‘half-click’-exploit die misbruik maakt van CVE-2025-66376 om kwaadaardig JavaScript, genaamd ZimReaper, te leveren dat in staat is om e-mailcommunicatie en andere gevoelige gegevens te verzamelen.

“In tegenstelling tot traditionele phishing-campagnes die een gebruiker ertoe overhalen een actie te ondernemen, zoals op een link klikken of een bestand openen, maakt de nieuwste campagne van Laundry Bear gebruik van een view-based exploit waarbij een gebruiker alleen een kwaadaardige e-mail hoeft te bekijken binnen een kwetsbare versie van de webmailservice”, aldus de Amerikaanse regering.

“De geheime en aanhoudende aard van deze activiteit, samen met de afwezigheid van enige bekende financiële afpersing, duidt vrijwel zeker op de betrokkenheid van deze groep bij spionageactiviteiten met steun van de Russische regering. Bovendien schetst de uitgebreide Oekraïense doelwitten, voorafgaand aan gebruik tegen de VS en andere NAVO-bondgenoten, een toenemende trend binnen Russische cyberdreigingsgroepen om eerst Oekraïense gebruikers te targeten – zowel als een prioritair doelwit als als een testbank voor kwaadaardige cybertechnieken voordat ze breder wereldwijd worden ingezet.”

De onthulling volgt ook op een rapport van Proofpoint over de voortdurende webmailtargeting van Russische bedreigingsactoren met behulp van half-click cross-site scripting (XSS)-exploits om waardevolle gegevens over te hevelen als onderdeel van een campagne die Operatie RoundPress wordt genoemd. Het e-mailbeveiligingsbedrijf volgt de activiteit als TA458.

Sinds de campagne voor het eerst door ESET in mei 2025 werd gelanceerd, is de reikwijdte ervan uitgebreid en richt deze zich nu ook op Kerio Webmail en SOGo Webmail, naast Zimbra, mDaemon en Roundcube. In maart 2026 zou de hackgroep misbruik hebben gemaakt van zero-day-kwetsbaarheden in Kerio en het SOGo-webmailplatform (CVE-2026-8496). Het werd vervolgens gepatcht in versie 5.12.8. In het geval van Kerio werd geen CVE uitgegeven omdat het webmailproduct oud en achterhaald was.

Het is vermeldenswaard dat de campagne anders is dan Operatie Roundish, die in maart door Hunt.io werd onthuld en gebruik maakt van een al lang bestaande infrastructuur die CERT-UA in 2024 aan APT28 heeft toegeschreven.

“Sinds juli 2025 is TA458 begonnen met het verwijderen van stelende componenten en het omwisselen van interactieve achterdeurmechanismen naar de Roundcube-variant van SpyPress, om langdurige toegang tot de instantie mogelijk te maken”, aldus Proofpoint-onderzoekers. “SpyPress gebruikt een tweede Roundcube-exploit (CVE-2025-49113) die misbruik maakt van de bestandsuploadhandler van Roundcube om onveilige PHP-deserialisatie te activeren.”

Het einddoel is het activeren van de uitvoering van willekeurige code en het installeren van meerdere achterdeur- of persistentiemechanismen om voortdurende toegang te garanderen in geval van verstoring. TA458 wordt beschreven als waarschijnlijk een Russische militaire inlichtingenoperatie zonder enige overlap met APT28 (ook bekend als TA422).

“TA458 richt zich primair op de Oekraïense regering en Oost-Europese militaire en overheidsinstanties in Albanië, Griekenland, Moldavië en Türkiye, met af en toe aanvallen op chemische, telecommunicatie- en technologiebedrijven”, aldus Proofpoint. “TA458 blijft SpyPress gebruiken – een versluierde, op JavaScript gebaseerde malware die te zien is in Operatie RoundPress – die de tegenstander aanpast op basis van de beoogde mailserver.”

Thijs Van der Does