Die ukrainische Cyberabwehrbehörde CERT-UA hat eine gezielte Angriffskampagne aufgedeckt, bei der Cyberkriminelle eine legitime Installation des populären Texteditors Notepad++ mit einem manipulierten Plugin kombinieren. Ziel der Kampagne ist es, über die reguläre Plugin-Ladefunktion der Software Schadcode einzuschleusen und sich dauerhaften Zugriff auf Windows-Systeme zu verschaffen. Die Angriffe werden der Gruppe UAC-0099 zugeschrieben, die in der Vergangenheit mit der russischen APT-Gruppe Sandworm in Verbindung gebracht wurde und vor allem ukrainische Organisationen ins Visier nimmt.
So funktioniert der Angriff mit dem LunchPoke-Plugin
Die Angriffskette beginnt mit einem als PDF-Dokument getarnten VBS-Skript, das in einem ZIP-Archiv an die Opfer gesendet wird. Wird diese Datei ausgeführt, lädt das Skript ein zweites Archiv mit einer vollständigen, unveränderten Kopie von Notepad++ in Version 8.8.3 herunter. Integriert in dieses Archiv befindet sich die manipulierte DLL-Datei NppExport.dll, die von CERT-UA als „LunchPoke“ bezeichnet wird. Sobald das Opfer den Editor startet, lädt Notepad++ die DLL über seinen normalen Plugin-Mechanismus. Es handelt sich hierbei nicht um eine Kompromittierung der Update-Infrastruktur von Notepad++ oder einen Supply-Chain-Angriff auf die Software selbst, sondern um den Missbrauch einer vorgesehenen Funktion.
LunchPoke installiert anschließend eine geplante Aufgabe im Windows-System, um Persistenz zu erreichen, und entpackt aus einem passwortgeschützten Archiv innerhalb des gelieferten Datenpakets weitere Komponenten. Dazu zählen die Dateien RemoteLibUpdater.exe und InitTest.dll. RemoteLibUpdater.exe, von den Analysten als „BurnyBear“ bezeichnet, dient als Loader für eine weitere Schadsoftware namens MatchBoil V2. Sollte diese Infektionskette fehlschlagen, verfügt die Malware über einen Fallback-Mechanismus, der die Systemressourcen durch eine extrem hohe RAM- und CPU-Auslastung gezielt belasten kann.
Die Rolle der Gruppe UAC-0099 und das Ziel der Malware-Kampagne
CERT-UA veröffentlichte zu der Kampagne eine detaillierte technische Analyse, jedoch ohne die final ausgelieferten Payloads oder konkrete Zielorganisationen zu nennen. Bekannt ist, dass die Plattform LunchPoke in der Lage ist, Konfigurationen und C2-Informationen (Command and Control) zu aktualisieren und weitere Programme nachzuladen. Die Gruppe UAC-0099, der die Angriffe zugeschrieben werden, ist kein unbekannter Akteur. Sie gilt als vorgelagerte Komponente für die berüchtigte russische Hackergruppe APT44 (auch bekannt als Sandworm), die für verheerende Angriffe auf die ukrainische Infrastruktur verantwortlich ist. Die derzeitige Kampagne scheint darauf abzuzielen, einen dauerhaften Erstzugriff auf Netzwerke zu erlangen, um diesen später an die Hauptakteure zu übergeben.
Notepad++-Plugin-Angriff: Sicherheitslücke oder Feature?
Die Kampagne hat eine Diskussion über eine mögliche Sicherheitslücke in Notepad++ ausgelöst. Unter der Kennung CVE-2025-56383 wurde ein DLL-Hijacking-Angriff auf die Version 8.8.3 gemeldet. Das Entwicklungsteam von Notepad++ widerspricht dieser Einstufung jedoch deutlich. Es betont, dass das Laden von Plugins aus dem Installationsverzeichnis eine dokumentierte und erwünschte Kernfunktion des Editors ist. Solange ein Angreifer physischen oder Remotezugriff auf das Dateisystem eines Rechners hat, um eine manipulierte DLL in das Plugin-Verzeichnis zu legen, liege keine Schwachstelle in der Software vor, sondern ein klassisches Fall von Systemkompromittierung. Der Angriffsvektor liegt demnach nicht im Programmcode von Notepad++, sondern in der initialen Infektion des Zielsystems.
Wie Administratoren ihre Systeme schützen können
CERT-UA empfiehlt als Reaktion auf die Kampagne ein mehrstufiges Update mehrerer eingesetzter Programme. Administratoren sollten Notepad++ auf die aktuelle Version 8.9.7 aktualisieren. Darüber hinaus wird dringend geraten, auch die auf den Systemen verwendeten Archivierungstools auf den neuesten Stand zu bringen: 7-Zip auf Version 26.02 und WinRAR auf Version 7.23. Diese Aktualisierungen schließen bekannte Sicherheitslücken in diesen Komponenten, die häufig in mehrstufigen Angriffsketten ausgenutzt werden, um schädliche Archive zu öffnen oder Skripte auszuführen. Grundsätzlich sollten Unternehmen die Ausführung von Makros und Skripten aus Office-Dokumenten und Archiven, die aus dem Internet stammen, restriktiv handhaben. Das Prinzip der geringsten Privilegien und eine genaue Überwachung von Prozessstarts, insbesondere von Notepad++.exe in Verbindung mit unbekannten DLL-Ladeprozessen, kann helfen, derartige Angriffe frühzeitig zu erkennen.
Geopolitische Einordnung der Cyberangriffe auf die Ukraine
Der Angriff ist kein Einzelfall, sondern Teil einer konstanten und hochprofessionellen Cyberbedrohungslage gegen die Ukraine und ihre Verbündeten. Die Taktik, legitime Software als Trojaner zu nutzen, um die Sicherheitsmechanismen des Betriebssystems zu umgehen, ist hochentwickelt. Indem die Angreifer eine vollständige und signierte Version von Notepad++ verwenden, umgehen sie verdachtsunabhängige Checks, da die Binärdatei als vertrauenswürdig gilt. Der Fokus auf ukrainische Organisationen unterstreicht die anhaltende hybride Kriegsführung, bei der Cyberoperationen ein integraler Bestandteil der militärischen Strategie sind. CERT-UA betont in seinen Warnungen immer wieder, dass diese Kampagnen nicht nur der Spionage dienen, sondern oft die Vorbereitung für disruptive oder zerstörerische Angriffe darstellen, wie sie von Sandworm in der Vergangenheit praktiziert wurden. Die Entdeckung von LunchPoke zeigt, dass die Angreifer kontinuierlich ihre Methoden verfeinern, um Schutzmaßnahmen zu unterlaufen und in kritischen Netzwerken Fuß zu fassen.