Uac-0099

Ciberataques na Ucrânia Notepad e LunchPoke em foco

O CERT da Ucrânia revelou uma nova campanha de ciberataques atribuída ao grupo UAC-0099, que visa organizações ucranianas. Os atacantes estão distribuindo um arquivo ZIP que contém a aplicação legítima Notepad++ e um utilitário malicioso chamado LunchPoke, disfarçado como um plugin. Essa campanha não explora vulnerabilidades conhecidas, mas utiliza um script VBS disfarçado de PDF para instalar o malware. O LunchPoke cria tarefas agendadas no Windows e extrai arquivos maliciosos, incluindo um loader para o malware MatchBoil V2. Embora a versão do Notepad++ utilizada (8.8.3) tenha uma falha de DLL hijacking (CVE-2025-56383), a equipe do Notepad++ contesta essa vulnerabilidade, afirmando que o carregamento de plugins é uma funcionalidade padrão. O CERT-UA recomenda que administradores atualizem suas versões do Notepad++, 7-Zip e WinRAR para evitar possíveis explorações. A campanha destaca a necessidade de vigilância contínua e atualização de software para mitigar riscos de segurança.