10:55:22 阅读量:56

伪装成Notepad++插件:解析UAC-0099针对乌克兰的最新钓鱼攻击链

#UAC-0099 #Notepad++ #钓鱼攻击 #恶意软件 #应急响应

近期,乌克兰计算机应急响应小组(CERT-UA)发布预警,披露了一起由俄罗斯背景威胁组织UAC-0099发起的针对性攻击行动。该组织自2022年以来活跃于网络空间,擅长利用WinRAR漏洞及钓鱼邮件投递恶意家族。与以往不同的是,此次攻击在工具链上进行了显著升级,通过植入伪造的Notepad++插件来实现恶意载荷的加载。

深度剖析:精心设计的攻击链条

从我们的应急响应经验来看,攻击者往往倾向于利用用户对常用软件的信任感。在本次行动中,攻击链的闭环设计非常严密:

首先,攻击者通过钓鱼邮件诱导受害者点击链接,经由短链接跳转至文件共享平台,下载一个伪装成PDF文档的VBScript脚本。当用户运行该脚本时,会触发双重逻辑:一方面,脚本会下载并打开一个合法的PDF文档作为幌子,以分散受害者的注意力;另一方面,后台悄然下载一个名为Evernote.zip的压缩包。

该压缩包内含完整的Notepad++程序组件及一个恶意DLL插件(NppExport.dll)。当用户启动Notepad++时,该插件会自动加载,整个过程极其隐蔽,受害者几乎无法察觉到异常。

技术手法:LUNCHPOKE与BURNYBEAR的联手

该攻击的核心在于其模块化的恶意组件设计。恶意DLL(代号LUNCHPOKE)的主要任务是利用捆绑的合法WinRAR程序,解压另一个加密压缩包,并释放出加载器BURNYBEAR(RemoteLibUpdater.exe)及核心模块InitTest.dll。

这一环节是很多企业容易忽视的:攻击者通过创建计划任务,设定每三分钟运行一次加载器,这种高频率的触发机制确保了即使恶意进程被意外终止,植入物也能迅速恢复活跃状态。

独特的防御规避与自毁机制

BURNYBEAR加载器展现出了一种极具对抗性的设计思路。它内置了针对沙箱和自动化分析工具的阻断逻辑:如果程序在未携带正确运行参数的情况下被执行,它不会报错退出,而是触发资源耗尽逻辑,大量占用CPU和内存。这种“暴力”方式不仅干扰了分析人员的调试过程,也有效规避了许多自动化沙箱的检测。

类似攻击近年来明显增加,攻击者不再仅仅依赖简单的后门,而是通过复杂的环境感知和反分析技术来提升存活率。

Solar安全建议与应急经验

针对此类利用合法软件环境进行伪装的攻击,我们建议采取以下防护措施:

首先,强化终端软件管理。不要从非官方渠道下载或更新Notepad++等常用工具,并确保各类压缩软件(如WinRAR、7-Zip)及时更新至最新版本,修复已知漏洞。

其次,警惕邮件中的异常链接。即便是看起来正常的文档附件,如果其下载路径涉及短链接或文件共享平台,均应视为高危行为。

最后,建立基于行为的监控体系。如本案中提到的“每三分钟执行一次任务”的异常频率,是企业端点防护系统(EDR)重点监控的特征。通过对计划任务、异常DLL加载及资源占用异常的实时告警,可以有效捕捉此类潜伏威胁。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com