Zərərli DLL faylını plagin kimi təqdim edərək legitim “Notepad++” tətbiqi vasitəsilə yükləyən UAC-0099 təhdid qrupu ilə bağlı xəbərdarlıq yayılıb. 2026-cı ilin yay aylarının ortalarından etibarən müşahidə olunan kampaniyada yeni aşkarlanmış “LUNCHPOKE” və “BURNYBEAR” zərərli proqramlarından, həmçinin “MATCHBOIL.V2” yükləyicisinin yenilənmiş versiyasından istifadə olunur.
Yoluxma zənciri adətən fayl əlavəsi kimi şəkil yerləşdirilmiş fişinq məktubu ilə başlayır. İstifadəçi şəklin üzərinə kliklədikdə, əksər hallarda URL qısaltma xidmətindən istifadə edən hiperkeçid aktivləşir və istifadəçi fayl saxlama platformasına yönləndirilir.
Həmin platformadan “Attachments to the Order.zip” kimi adlandırılmış ZIP arxivi endirilir. Arxivin daxilində ikiqat fayl uzantısı üsulundan istifadə edən “Visual Basic Script” (VBS) faylı yerləşdirilir. Fayl istifadəçiyə “Factory District.pdf” adlı PDF sənədi kimi göstərilsə də, çoxsaylı boşluqlar onun həqiqi “.vbs” uzantısını gizlədir.
VBS skripti işə salındıqdan sonra istifadəçini şübhələndirməmək üçün aldadıcı PDF sənədini, eləcə də “Evernote.zip” adlı başqa bir arxivi endirir. Bu arxivdə “Notepad++” proqramının 8.8.3 versiyasının tam nüsxəsi, tətbiqin legitim komponentləri və “NppExport.dll” adlı zərərli faylın yerləşdiyi plagin qovluğu mövcud olur. ZIP arxivinə həmçinin parolla qorunan “updater.rar” arxivi və “WinRAR” proqramının icraolunan faylı daxil edilib.
Skript “Notepad++” paketini ümumi “Windows” profilində təsadüfi şəkildə adlandırılmış, məsələn, %PUBLIC%\Libs_<random>\Notepad\ ünvanında yerləşən qovluğa çıxarır və daha sonra notepad++.exe faylını işə salır.
“Notepad++” proqramı normal fəaliyyəti çərçivəsində plagin kitabxanalarının yüklənməsini dəstəklədiyindən, legitim mətn redaktorunun işə salınması hücumçuların nəzarətində olan “NppExport.dll” faylının avtomatik yüklənməsinə səbəb olur. Sözügedən zərərli DLL faylı “LUNCHPOKE” kimi təsnif edilir.
Zərərli proqram %PUBLIC%\Libraries\ qovluğunda işçi kataloq yaradır, parolla qorunan arxivin məzmununu çıxarır və sistemə “RemoteLibUpdater.exe” və “InitTest.dll” fayllarını yerləşdirir. Daha sonra “Windows” əməliyyat sisteminin legitim Tapşırıq Planlaşdırıcısı utiliti olan schtasks.exe faylının surəti yaradılır və onun adı çaşdırıcı məqsədlə “Background.exe” olaraq dəyişdirilir.
Ardınca sistemdə \W1n3r-U09oTy-Ap5\Updates adlı planlaşdırılmış tapşırıq yaradılır. Bu tapşırıq sistemdə davamlılığın təmin edilməsi məqsədilə “RemoteLibUpdater.exe” faylını hər üç dəqiqədən bir setup nodisplay arqumentləri ilə işə salır.
“BURNYBEAR” kimi müəyyən edilən sözügedən icraolunan fayl “InitTest.dll” adlı zərərli yükləmələri (payload) sistemə daxil edir. Zərərli proqramın gözlənilən komanda sətri arqumentləri olmadan işə salındığı halda yoluxmuş cihazın yaddaş və prosessor resurslarını intensiv şəkildə istehlak etməyə çalışdığı da müəyyən edilib.
Hücumun sonuncu mərhələsində istifadə olunan “InitTest.dll” faylı “MATCHBOIL” zərərli proqramının yenilənmiş və “MATCHBOIL.V2” kimi izlənilən versiyasıdır. Sözügedən DLL faylı əlavə planlaşdırılmış tapşırıqlar yarada, komanda-idarəetmə (C2) konfiqurasiyalarını yeniləyə, əlavə zərərli yükləmələri (payload) endirə və yüklənmiş komponentləri “WinRAR” vasitəsilə arxivdən çıxara bilir.
Əgər “WinRAR” yoluxmuş sistemdə mövcud deyilsə, zərərli proqram onu “Dropbox” platformasından endirə bilir. Bu imkan hücum təşkilatçılarına sistem komprometasiya edildikdən sonra həyata keçirilən əməliyyatlar zamanı əlavə çeviklik qazandırır.
Kompüter İnsidentlərnə Qarşı Mübarizə Mərkəzi tərəfindən istifadəçilərə və qurumlara “Notepad++”, “WinRAR” və “7-Zip” kimi geniş istifadə olunan proqram təminatlarını yeniləmək, fişinq hücumlarına qarşı təhlükəsizlik tədbirlərini gücləndirmək və arxiv faylları daxilində göndərilən skriptləri nəzarətdə saxlamaq tövsiyə edilir.
© 2011-2026 Bütün Hüquqlar Qorunur