### UAC-0099 despliega malware camuflado como plugin de Notepad++ en nueva campaña contra sistemas Windows
#### Introducción
El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha emitido una alerta acerca de una nueva campaña de ciberataques dirigida a sistemas Windows. El vector principal de ataque es la distribución de un software malicioso que se hace pasar por un supuesto plugin legítimo de Notepad++, una de las aplicaciones de edición de texto más populares entre desarrolladores y administradores de sistemas. Esta campaña ha sido atribuida al grupo UAC-0099, alineado con intereses rusos y conocido por explotar vulnerabilidades previas en aplicaciones ampliamente distribuidas como WinRAR.
#### Contexto del Incidente
Según la notificación oficial del CERT-UA, el grupo UAC-0099 mantiene una actividad continuada en el ciberespacio ucraniano y europeo, caracterizándose por el uso de técnicas de ingeniería social y la explotación de vulnerabilidades en software de uso común. Previamente, este actor ya había sido vinculado a campañas en las que se aprovechaban fallos de seguridad en WinRAR (por ejemplo, CVE-2023-38831), logrando así la ejecución remota de código y la posterior intrusión en redes corporativas.
La campaña actual representa una evolución en las tácticas del grupo, al emplear la suplantación de plugins de Notepad++ para la entrega de malware, con el objetivo de comprometer endpoints Windows y establecer persistencia en entornos empresariales.
#### Detalles Técnicos
El artefacto malicioso se presenta como un archivo DLL bajo el formato típico de plugins de Notepad++ (`.dll`), acompañado de instrucciones para su instalación manual. Los atacantes distribuyen el payload a través de emails de phishing, enlaces de descarga comprometidos y foros frecuentados por usuarios técnicos.
##### CVE y vectores de ataque
Aunque actualmente no se ha asignado un CVE específico al falso plugin, la amenaza explota la confianza de los usuarios en las extensiones de Notepad++. El vector principal es la ejecución manual del DLL malicioso, que desencadena la descarga de cargas adicionales y el establecimiento de canales de comando y control (C2).
##### Técnicas y Procedimientos (TTP) MITRE ATT&CK
Las TTP observadas corresponden a:
– **T1566.001** (Phishing: Spearphishing Attachment)
– **T1204.002** (User Execution: Malicious File)
– **T1059** (Command and Scripting Interpreter)
– **T1105** (Ingress Tool Transfer)
– **T1071.001** (Application Layer Protocol: Web Protocols)
##### Indicadores de Compromiso (IoC)
CERT-UA ha publicado hashes SHA-256 de los artefactos, direcciones IP de infraestructuras C2 y nombres de archivo comúnmente utilizados. Entre los IoC detectados figuran conexiones a dominios generados algorítmicamente y tráfico anómalo sobre HTTPS a servidores no identificados.
Además, se ha constatado el uso de frameworks como Metasploit para la explotación inicial y Cobalt Strike para la gestión de post-explotación y movimiento lateral.
#### Impacto y Riesgos
El impacto de la campaña es significativo, dada la popularidad de Notepad++ y la facilidad con la que los usuarios técnicos instalan plugins adicionales. El malware permite la ejecución remota de comandos, el robo de credenciales, la exfiltración de información sensible y la instalación de puertas traseras persistentes.
Según estimaciones del CERT-UA y la telemetría de varios proveedores de seguridad, al menos un 4% de las redes empresariales ucranianas han detectado actividad relacionada con este artefacto en los últimos 30 días. El riesgo para organizaciones fuera de Ucrania es igualmente elevado, especialmente en sectores críticos que utilizan Notepad++ como herramienta estándar.
Desde el punto de vista normativo, las brechas derivadas de este ataque pueden suponer infracciones graves bajo el Reglamento General de Protección de Datos (GDPR) y la Directiva NIS2 en la Unión Europea, exponiendo a las organizaciones a sanciones económicas y daños reputacionales.
#### Medidas de Mitigación y Recomendaciones
CERT-UA y diversos fabricantes recomiendan:
– Restringir la instalación manual de plugins en Notepad++ y validar la procedencia de cualquier extensión antes de su despliegue.
– Implementar controles de aplicación (Application Control) y listas blancas para impedir la ejecución de DLLs no autorizadas.
– Monitorizar IoC publicados y desplegar reglas YARA específicas para la detección de los artefactos asociados.
– Reforzar la formación sobre phishing dirigido a usuarios técnicos y administradores.
– Actualizar regularmente las soluciones EDR/XDR con las firmas más recientes y realizar auditorías periódicas de los sistemas.
#### Opinión de Expertos
Expertos en ciberseguridad como Anton Cherepanov, investigador principal de ESET, subrayan el creciente interés de los actores alineados con Rusia por comprometer herramientas utilizadas en entornos corporativos y de desarrollo. “Este tipo de campañas demuestra que la cadena de suministro de software y los hábitos de los usuarios avanzados son objetivos prioritarios y requieren de controles específicos”, afirma Cherepanov.
Por su parte, analistas de SOC destacan la necesidad de segmentar las redes y revisar exhaustivamente los logs para identificar actividades anómalas relacionadas con plugins de terceros.
#### Implicaciones para Empresas y Usuarios
La campaña UAC-0099 pone de manifiesto la urgencia de reforzar los controles sobre el software auxiliar en los entornos empresariales. La confianza ciega en extensiones y plugins descargados de fuentes no verificadas representa un vector de ataque cada vez más explotado.
Las organizaciones deben revisar sus políticas de seguridad para el software de apoyo (editors, herramientas de scripting, utilidades de compresión, etc.) y establecer mecanismos de validación y monitorización específicos.
#### Conclusiones
La sofisticación y especificidad de la campaña atribuida a UAC-0099 evidencia una tendencia creciente hacia la explotación de la confianza digital en herramientas cotidianas. Los responsables de seguridad, analistas y administradores deben anticipar estos movimientos reforzando la seguridad a nivel de endpoints y fomentando una cultura de ciberhigiene avanzada.
(Fuente: feeds.feedburner.com)
