Đội ứng cứu khẩn cấp máy tính Ukraine (CERT-UA) đã cảnh báo về một chiến dịch mới sử dụng chương trình độc hại giả dạng plugin Notepad++ để xâm nhập các hệ thống Windows.
Hoạt động này được cơ quan này gán cho một nhóm đe dọa được theo dõi với mã định danh UAC-0099. Đây là một nhóm liên kết với Nga, trước đây từng được ghi nhận là đã vũ khí hóa các lỗ hổng bảo mật trong phần mềm WinRAR để phát tán dòng mã độc có tên LONEPAGE. Các cuộc tấn công mạng khác do đối thủ này thực hiện đã sử dụng email phishing làm phương thức truy cập ban đầu để triển khai MATCHBOIL, MATCHWOK và DRAGSTARE. Nhóm này được biết đến là đã hoạt động ít nhất từ giữa năm 2022.
Phương thức tấn công qua Email Phishing
Các cuộc tấn công mới nhất được quan sát vào đầu mùa hè năm nay, bắt đầu bằng một email phishing chứa tệp đính kèm là hình ảnh. Khi người dùng nhấp vào ảnh, một URL được ẩn dưới dạng liên kết rút gọn sẽ được mở ra, gửi yêu cầu đến dịch vụ chia sẻ tệp như EasySend[.]co để tải về một kho lưu trữ ZIP.
Tệp ZIP này chứa một đoạn mã Visual Basic Script (VBScript) giả dạng tài liệu PDF. Việc cố gắng khởi chạy nó sẽ khiến một tệp PDF mồi nhử được tải xuống và hiển thị cho nạn nhân như một cơ chế đánh lạc hướng, trong khi nó âm thầm tải xuống kho lưu trữ thứ hai có tên "Evernote.zip". Kho lưu trữ này bao gồm nhiều thành phần:
- Một bản sao hoàn chỉnh của trình soạn thảo hợp lệ Notepad++ phiên bản 8.8.3.
- Một plugin DLL độc hại ("NppExport.dll").
- Một kho lưu trữ được bảo vệ bằng mật khẩu ("updater.rar").
- Tệp thực thi WinRAR hợp lệ ("winrar.exe").
Kỹ thuật lây nhiễm đa tầng
Mục tiêu chính của VBScript là giải nén nội dung của kho lưu trữ và khởi chạy Notepad++, từ đó tải "NppExport.dll". Với tên mã là LUNCHPOKE, tệp DLL này được thiết kế để giải nén kho lưu trữ RAR (chứa "RemoteLibUpdater.exe" và "InitTest.dll") vào một thư mục cụ thể, sau đó thiết lập sự hiện diện lâu dài (persistence) bằng một tác vụ theo lịch trình (scheduled task) để chạy "RemoteLibUpdater.exe" mỗi ba phút một lần.
Tệp nhị phân "RemoteLibUpdater.exe" là BURNYBEAR, đóng vai trò là trình tải cho "InitTest.dll" — một phiên bản sửa đổi của MATCHBOIL. Đây là một trình tải dựa trên C# có khả năng triển khai các payload phụ cấp độ hai. Phiên bản mới này đã được đặt tên mã là MATCHBOIL.V2.
"Đồng thời, nếu 'RemoteLibUpdater.exe' được khởi chạy không đúng cách, cụ thể là không chỉ định các đối số, BURNYBEAR sẽ kích hoạt logic được thiết kế để làm cạn kiệt tài nguyên máy tính (RAM và bộ xử lý)," CERT-UA cho biết.
CERT-UA khuyến nghị các tổ chức nên cập nhật phần mềm WinRAR, 7-Zip và Notepad++ lên phiên bản mới nhất để ngăn chặn các tác nhân đe dọa khai thác bất kỳ lỗ hổng đã biết nào nhằm tạo điều kiện cho các cuộc tấn công tiếp theo.
Các chiến dịch gián điệp liên quan đến Nga
Tiết lộ này được đưa ra khi chính phủ Hoa Kỳ nêu bật một chiến dịch phishing do tác nhân đe dọa liên kết với Nga có tên Laundry Bear (còn gọi là CL-STA-1114, TA488, UNK_PitStop và Void Blizzard) thực hiện, nhắm mục tiêu vào các máy chủ thư Zimbra của các tổ chức chính phủ và thương mại phương Tây kể từ ít nhất là tháng 7 năm 2025.
Chiến dịch này sử dụng một lỗ hổng "half-click" mới, lạm dụng CVE-2025-66376 để triển khai mã JavaScript độc hại có tên ZimReaper, có khả năng thu thập các liên lạc qua email và dữ liệu nhạy cảm khác.
"Không giống như các chiến dịch phishing truyền thống thuyết phục người dùng thực hiện một hành động như nhấp vào liên kết hoặc mở tệp, chiến dịch mới nhất của Laundry Bear tận dụng một lỗ hổng dựa trên việc xem (view-based exploit), chỉ yêu cầu người dùng xem một email độc hại trong phiên bản dịch vụ webmail có lỗ hổng," chính phủ Hoa Kỳ cho biết.
Bản báo cáo cũng lưu ý rằng việc nhắm mục tiêu rộng rãi vào Ukraine trước khi sử dụng chống lại Hoa Kỳ và các đồng minh NATO khác cho thấy xu hướng ngày càng tăng của các nhóm đe dọa mạng Nga trong việc sử dụng người dùng Ukraine làm "thử nghiệm" cho các kỹ thuật tấn công mới.
Một báo cáo khác từ Proofpoint cũng đề cập đến việc tác nhân đe dọa Nga tiếp tục nhắm mục tiêu vào webmail bằng cách sử dụng các lỗ hổng cross-site scripting (XSS) "half-click" để đánh cắp dữ liệu quý giá trong chiến dịch có tên Operation RoundPress. Công ty bảo mật email này đang theo dõi hoạt động này dưới mã hiệu TA458.
Kể từ khi được ESET phát hiện vào tháng 5 năm 2025, chiến dịch này đã mở rộng phạm vi để nhắm mục tiêu vào Kerio Webmail và SOGo Webmail, bên cạnh Zimbra, mDaemon và Roundcube. Vào tháng 3 năm 2026, nhóm tin tặc này được cho là đã khai thác các lỗ hổng zero-day trong nền tảng webmail Kerio và SOGo (CVE-2026-8496).
Mục tiêu cuối cùng là kích hoạt thực thi mã tùy ý và cài đặt nhiều cơ chế backdoor hoặc duy trì sự hiện diện để đảm bảo quyền truy cập liên tục. TA458 được mô tả là một hoạt động tình báo quân sự của Nga, nhắm mục tiêu chủ yếu vào chính phủ Ukraine và các thực thể quân sự, chính phủ ở Đông Âu.