{"id":48784,"date":"2026-08-12T21:14:32","date_gmt":"2026-08-12T19:14:32","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48784"},"modified":"2026-08-12T21:14:33","modified_gmt":"2026-08-12T19:14:33","slug":"lunchpoke-malware-notepad-plus-plus","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/lunchpoke-malware-notepad-plus-plus\/","title":{"rendered":"Notepad++-Plugin LunchPoke schleust Malware auf Windows ein"},"content":{"rendered":"<p>Die ukrainische Cyberabwehrbeh\u00f6rde CERT-UA hat eine gezielte Angriffskampagne aufgedeckt, bei der Cyberkriminelle eine legitime Installation des popul\u00e4ren Texteditors <a href=\"https:\/\/notepad-plus-plus.org\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Notepad++<\/a> mit einem manipulierten Plugin kombinieren. Ziel der Kampagne ist es, \u00fcber die regul\u00e4re Plugin-Ladefunktion der Software Schadcode einzuschleusen und sich dauerhaften Zugriff auf Windows-Systeme zu verschaffen. Die Angriffe werden der Gruppe UAC-0099 zugeschrieben, die in der Vergangenheit mit der russischen APT-Gruppe Sandworm in Verbindung gebracht wurde und vor allem ukrainische Organisationen ins Visier nimmt.<\/p>\n<h2>So funktioniert der Angriff mit dem LunchPoke-Plugin<\/h2>\n<p>Die Angriffskette beginnt mit einem als PDF-Dokument getarnten VBS-Skript, das in einem ZIP-Archiv an die Opfer gesendet wird. Wird diese Datei ausgef\u00fchrt, l\u00e4dt das Skript ein zweites Archiv mit einer vollst\u00e4ndigen, unver\u00e4nderten Kopie von Notepad++ in Version 8.8.3 herunter. Integriert in dieses Archiv befindet sich die manipulierte DLL-Datei <strong>NppExport.dll<\/strong>, die von CERT-UA als <strong>\u201eLunchPoke\u201c<\/strong> bezeichnet wird. Sobald das Opfer den Editor startet, l\u00e4dt Notepad++ die DLL \u00fcber seinen normalen Plugin-Mechanismus. Es handelt sich hierbei nicht um eine Kompromittierung der Update-Infrastruktur von Notepad++ oder einen Supply-Chain-Angriff auf die Software selbst, sondern um den Missbrauch einer vorgesehenen Funktion.<\/p>\n<p>LunchPoke installiert anschlie\u00dfend eine geplante Aufgabe im Windows-System, um Persistenz zu erreichen, und entpackt aus einem passwortgesch\u00fctzten Archiv innerhalb des gelieferten Datenpakets weitere Komponenten. Dazu z\u00e4hlen die Dateien <strong>RemoteLibUpdater.exe<\/strong> und <strong>InitTest.dll<\/strong>. RemoteLibUpdater.exe, von den Analysten als <strong>\u201eBurnyBear\u201c<\/strong> bezeichnet, dient als Loader f\u00fcr eine weitere Schadsoftware namens <strong>MatchBoil V2<\/strong>. Sollte diese Infektionskette fehlschlagen, verf\u00fcgt die Malware \u00fcber einen Fallback-Mechanismus, der die Systemressourcen durch eine extrem hohe RAM- und CPU-Auslastung gezielt belasten kann.<\/p>\n<h3>Die Rolle der Gruppe UAC-0099 und das Ziel der Malware-Kampagne<\/h3>\n<p>CERT-UA ver\u00f6ffentlichte zu der Kampagne eine detaillierte technische Analyse, jedoch ohne die final ausgelieferten Payloads oder konkrete Zielorganisationen zu nennen. Bekannt ist, dass die Plattform LunchPoke in der Lage ist, Konfigurationen und C2-Informationen (Command and Control) zu aktualisieren und weitere Programme nachzuladen. Die Gruppe UAC-0099, der die Angriffe zugeschrieben werden, ist kein unbekannter Akteur. Sie gilt als vorgelagerte Komponente f\u00fcr die ber\u00fcchtigte russische Hackergruppe APT44 (auch bekannt als Sandworm), die f\u00fcr verheerende Angriffe auf die ukrainische Infrastruktur verantwortlich ist. Die derzeitige Kampagne scheint darauf abzuzielen, einen dauerhaften Erstzugriff auf Netzwerke zu erlangen, um diesen sp\u00e4ter an die Hauptakteure zu \u00fcbergeben.<\/p>\n<h2>Notepad++-Plugin-Angriff: Sicherheitsl\u00fccke oder Feature?<\/h2>\n<p>Die Kampagne hat eine Diskussion \u00fcber eine m\u00f6gliche Sicherheitsl\u00fccke in Notepad++ ausgel\u00f6st. Unter der Kennung <strong>CVE-2025-56383<\/strong> wurde ein DLL-Hijacking-Angriff auf die Version 8.8.3 gemeldet. Das Entwicklungsteam von Notepad++ widerspricht dieser Einstufung jedoch deutlich. Es betont, dass das Laden von Plugins aus dem Installationsverzeichnis eine dokumentierte und erw\u00fcnschte Kernfunktion des Editors ist. Solange ein Angreifer physischen oder Remotezugriff auf das Dateisystem eines Rechners hat, um eine manipulierte DLL in das Plugin-Verzeichnis zu legen, liege keine Schwachstelle in der Software vor, sondern ein klassisches Fall von Systemkompromittierung. Der Angriffsvektor liegt demnach nicht im Programmcode von Notepad++, sondern in der initialen Infektion des Zielsystems.<\/p>\n<h3>Wie Administratoren ihre Systeme sch\u00fctzen k\u00f6nnen<\/h3>\n<p>CERT-UA empfiehlt als Reaktion auf die Kampagne ein mehrstufiges Update mehrerer eingesetzter Programme. Administratoren sollten Notepad++ auf die aktuelle Version <strong>8.9.7<\/strong> aktualisieren. Dar\u00fcber hinaus wird dringend geraten, auch die auf den Systemen verwendeten Archivierungstools auf den neuesten Stand zu bringen: <strong><a href=\"https:\/\/www.7-zip.org\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">7-Zip<\/a> auf Version 26.02<\/strong> und <strong><a href=\"https:\/\/www.rarlab.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">WinRAR<\/a> auf Version 7.23<\/strong>. Diese Aktualisierungen schlie\u00dfen bekannte Sicherheitsl\u00fccken in diesen Komponenten, die h\u00e4ufig in mehrstufigen Angriffsketten ausgenutzt werden, um sch\u00e4dliche Archive zu \u00f6ffnen oder Skripte auszuf\u00fchren. Grunds\u00e4tzlich sollten Unternehmen die Ausf\u00fchrung von Makros und Skripten aus Office-Dokumenten und Archiven, die aus dem Internet stammen, restriktiv handhaben. Das Prinzip der geringsten Privilegien und eine genaue \u00dcberwachung von Prozessstarts, insbesondere von <strong>Notepad++.exe<\/strong> in Verbindung mit unbekannten DLL-Ladeprozessen, kann helfen, derartige Angriffe fr\u00fchzeitig zu erkennen.<\/p>\n<h2>Geopolitische Einordnung der Cyberangriffe auf die Ukraine<\/h2>\n<p>Der Angriff ist kein Einzelfall, sondern Teil einer konstanten und hochprofessionellen Cyberbedrohungslage gegen die Ukraine und ihre Verb\u00fcndeten. Die Taktik, legitime Software als Trojaner zu nutzen, um die Sicherheitsmechanismen des Betriebssystems zu umgehen, ist hochentwickelt. Indem die Angreifer eine vollst\u00e4ndige und signierte Version von Notepad++ verwenden, umgehen sie verdachtsunabh\u00e4ngige Checks, da die Bin\u00e4rdatei als vertrauensw\u00fcrdig gilt. Der Fokus auf ukrainische Organisationen unterstreicht die anhaltende hybride Kriegsf\u00fchrung, bei der Cyberoperationen ein integraler Bestandteil der milit\u00e4rischen Strategie sind. <strong>CERT-UA<\/strong> betont in seinen Warnungen immer wieder, dass diese Kampagnen nicht nur der Spionage dienen, sondern oft die Vorbereitung f\u00fcr disruptive oder zerst\u00f6rerische Angriffe darstellen, wie sie von Sandworm in der Vergangenheit praktiziert wurden. Die Entdeckung von LunchPoke zeigt, dass die Angreifer kontinuierlich ihre Methoden verfeinern, um Schutzma\u00dfnahmen zu unterlaufen und in kritischen Netzwerken Fu\u00df zu fassen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die ukrainische Cyberabwehrbeh\u00f6rde CERT-UA hat eine gezielte Angriffskampagne aufgedeckt, bei der Cyberkriminelle eine legitime Installation des popul\u00e4ren Texteditors Notepad++ mit einem manipulierten Plugin kombinieren. Ziel der Kampagne ist es, \u00fcber die regul\u00e4re Plugin-Ladefunktion der Software Schadcode einzuschleusen und sich dauerhaften Zugriff auf Windows-Systeme zu verschaffen. Die Angriffe werden der Gruppe UAC-0099 zugeschrieben, die in der [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48787,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786562087904.jpg","fifu_image_alt":"Notepad++-Plugin LunchPoke schleust Malware auf Windows ein","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-48784","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786562087904.jpg","fifu_image_alt":"Notepad++-Plugin LunchPoke schleust Malware auf Windows ein","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48784","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48784"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48784\/revisions"}],"predecessor-version":[{"id":48786,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48784\/revisions\/48786"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48787"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48784"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48784"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48784"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}