CERT-UA попереджає про нову кіберзагрозу: хакери використовують Notepad++ для прихованих атак
Національна кіберкоманда CERT-UA, що діє при Держспецзв’язку, попереджає про зміну тактик хакерського угруповання UAC-0099. З літа 2026 року зловмисники почали використовувати легітимну програму Notepad++ для прихованого запуску шкідливого коду.
Крім того, хакери оновили свій арсенал, застосувавши в ході цієї атаки нові інструменти – LUNCHPOKE, BURNYBEAR та оновлену версію завантажувача MATCHBOIL. V2.
Зазвичай жертва спочатку отримує електронний лист із вкладеним зображенням, натискання на яке відкриває гіперпосилання. Воно веде до файлового сервісу, звідки на комп’ютер завантажується ZIP-архів із типовою назвою на кшталт «Додатки до розпорядження. zip». Всередині архіву прихований шкідливий VBS-скрипт із подвійним розширенням, де для обману жертви хакери додають багато пробілів перед справжнім форматом (наприклад, «Заводський район. pdf. vbs»).
У разі запуску цього скрипта на екран виводиться звичайний документ-приманка, проте у фоновому режимі непомітно завантажується інший архів із повним набором компонентів легітимної програми Notepad++ (версії 8. 8. 3), та шкідливим плагіном NppExport.dll та іншими компонентами.
У результаті запуск стандартного системного файлу notepad++. exe автоматично підтягує та активує цей вірусний плагін, завершуючи процес інфікування.
Кіберзловмисники активно експлуатують застарілі версії популярних програм на етапі первинної компрометації систем. Держспецзв’язку наполегливо рекомендує перевірити та оновити програмне забезпечення у ваших мережах.
Зазначимо, що за перші 6 місяців цього року CERT-UA опрацювала понад три тисячі кіберінцидентів.
- Останні
- Популярні
Новини по днях
22 липня 2026