Siber Güvenlik

UAC-0099 Grubunun Yeni Saldırısı: Sahte Notepad++ Eklentisiyle Yayılan MATCHBOIL.V2 Tehdidi

UAC-0099 Grubunun Yeni Saldırısı: Sahte Notepad++ Eklentisiyle Yayılan MATCHBOIL.V2 Tehdidi
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Ukrayna Bilgisayar Acil Durum Müdahale Ekibi (CERT-UA), popüler metin editörü Notepad++’a ait sahte bir eklenti aracılığıyla Windows sistemlerine sızan yeni bir siber saldırı kampanyası hakkında uyarı yayınladı.

UAC-0099 kod adıyla izlenen ve Rusya bağlantılı olduğu değerlendirilen tehdit grubunun, bu kampanyada MATCHBOIL.V2 ve BURNYBEAR gibi zararlı yazılımları kullandığı belirtildi. Grubun daha önce WinRAR yazılımındaki güvenlik açıklarını kullanarak LONEPAGE zararlısını yaydığı ve oltalama e-postaları aracılığıyla MATCHBOIL, MATCHWOK ve DRAGSTARE gibi farklı kötü amaçlı yazılımları hedeflerine ulaştırdığı biliniyor. CERT-UA, tehdit grubunun en az 2022'nin ortalarından bu yana aktif olduğunu ifade etti.

Bu yaz başında tespit edilen son saldırı yönteminde, kullanıcılara bir görsel eki bulunan oltalama e-postaları gönderiliyor. Görsele tıklanmasıyla birlikte kısaltılmış bir URL üzerinden EasySend[.]co gibi bir dosya paylaşım servisine yönlendiriliyor ve kullanıcının bilgisayarına bir ZIP arşivi indiriliyor. İndirilen bu arşiv, PDF belgesi gibi görünen bir Visual Basic Script (VBScript) içeriyor.

Kullanıcı dosyayı çalıştırdığında, dikkat dağıtmak amacıyla ekrana sahte bir PDF belgesi gelirken, arka planda sessizce 'Evernote.zip' adında ikinci bir arşiv indiriliyor. Bu arşivin içeriği oldukça dikkat çekici: Notepad++ 8.8.3 sürümünün tam bir kopyası, kötü amaçlı 'NppExport.dll' eklentisi, parola korumalı 'updater.rar' arşivi ve WinRAR yazılımının çalıştırılabilir dosyası ('winrar.exe').

VBScript, arşivdeki dosyaları çıkararak Notepad++'ı başlatıyor. Notepad++ açıldığında 'NppExport.dll' otomatik olarak yükleniyor. LUNCHPOKE kod adı verilen bu kötü amaçlı DLL, 'RemoteLibUpdater.exe' ve 'InitTest.dll' dosyalarını içeren RAR arşivini sistemde belirli bir klasöre açıyor. Ardından sistemde kalıcılığı sağlamak için bir zamanlanmış görev (scheduled task) oluşturuluyor ve bu görev sayesinde 'RemoteLibUpdater.exe' her üç dakikada bir yeniden çalıştırılarak sistemde sürekli bir tehdit oluşturuluyor.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News