Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il cluster di minaccia UAC-0099, attivo almeno dal 2022 e attributito alle operazioni Russia-aligned in Ucraina, ha distribuito nella campagna estiva 2026 una nuova versione del malware MATCHBOIL.V2 attraverso un finto plugin per Notepad++. La tecnica si basa sul DLL sideloading: l'applicazione legittima, firmata e attendibile, carica automaticamente una libreria malevola dalla propria directory plugin, ereditando la trust di Windows e bypassando i controlli di sicurezza tradizionali. Il bersaglio sono entità governative e di difesa ucraine, con un pattern che i ricercatori di CERT-UA e le analisi di ESET e Mandiant hanno già osservato come preludio a operazioni più distruttive.
- UAC-0099 distribuisce MATCHBOIL.V2, loader C# aggiornato, tramite email di phishing con allegato immagine che reindirizza a archivio ZIP
- La catena tecnica prevede Notepad++ 8.8.3 legittimo, DLL malevola NppExport.dll (LUNCHPOKE), e due stadi successivi: BURNYBEAR e MATCHBOIL.V2
- BURNYBEAR implementa tecnica anti-sandbox con esaurimento risorse RAM/CPU se eseguito senza argomenti corretti
- La persistenza si ottiene tramite scheduled task che si attiva ogni 3 minuti
La catena di infezione: dal PDF fasullo al controllo remoto
L'ingresso avviene per email di phishing con allegato immagine che reindirizza, tramite URL shortener, a un archivio ZIP. Secondo quanto documentato da CERT-UA e riportato da The Hacker News, il pacchetto contiene un VBScript mascherato da PDF, che scarica un ulteriore archivio 'Evernote.zip'. Quest'ultimo include: Notepad++ 8.8.3 legittimo, la DLL malevola NppExport.dll (nomignolo LUNCHPOKE), e un file updater.rar protetto da password.
Quando l'utente avvia Notepad++, l'applicazione carica automaticamente NppExport.dll dalla directory plugin: è DLL sideloading, una tecnica che sfrutta il caricamento legittimo di librerie esterne. LUNCHPOKE scompatta updater.rar generando RemoteLibUpdater.exe (nomignolo BURNYBEAR) e InitTest.dll (MATCHBOIL.V2). A questo punto, BURNYBEAR attiva MATCHBOIL.V2 e instaura la persistenza.
Il loader MATCHBOIL.V2, come indicato dalla fonte, comunica con server di comando e controllo, aggiorna la propria configurazione e scarica payload secondari. TechTimes riporta che la nuova versione introduce una dipendenza da WinRAR per la decompressione, elemento che distingue MATCHBOIL.V2 dalle iterazioni precedenti.
BURNYBEAR: l'anti-sandbox che brucia risorse per nascondersi
Un tratto distintivo della campagna è la logica di difesa ambientale integrata in BURNYBEAR. Secondo CERT-UA, come riportato da The Hacker News:
"At the same time, if 'RemoteLibUpdater.exe' is launched incorrectly, namely without specifying arguments, BURNYBEAR instead activates logic designed to exhaust computer resources (RAM and processor)"
Questo meccanismo serve a frustare l'analisi automatizzata in sandbox: se l'eseguibile rileva un ambiente di esecuzione anomalo — assenza degli argomenti previsti, tipici di un'analisi standard — attiva un ciclo di consumo intensivo di RAM e CPU. L'obiettivo è rendere impraticabile l'esecuzione in ambienti virtualizzati o con risorse limitate, filtrando così i ricercatori e lasciando passare solo i sistemi target reali.
La persistenza viene garantita da una scheduled task che si attiva ogni 3 minuti, un intervallo aggressivo che minimizza le finestre di opportunità per la rimozione manuale.
CVE-2025-56383: quando il by-design diventa attack surface
Il vettore di caricamento plugin è formalmente identificato come CVE-2025-56383, con punteggio CVSS 3.1 di 8.4 (HIGH), vettore AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H secondo il record NVD. La descrizione tecnica nel database è minima, e lo stesso identificatore risulta contestato dallo sviluppatore di Notepad++, che considera il comportamento di caricamento plugin un meccanismo architetturale legittimo.
Questa tensione — tra vulnerabilità formale e funzionalità by-design — è il cuore del problema per le difese. Non esiste patch facile: correggere il caricamento automatico delle DLL plugin romperebbe l'ecosistema di estensioni che costituisce uno dei punti di forza di Notepad++. Il risultato è una attack surface riconosciuta dagli attori di minaccia ma non mitigabile con gli strumenti tradizionali di gestione delle vulnerabilità.
Da UAC-0099 a Sandworm: il ponte verso la distruzione
UAC-0099 non opera in isolamento. Secondo le analisi di ESET e Mandiant riportate da TechTimes, il gruppo funge da initial access broker per APT44/Sandworm, il cluster associato al GRU russo già responsabile di operazioni di sabotaggio informatico. Nei casi documentati, UAC-0099 ha ceduto gli accessi ottenuti a Sandworm, che li ha utilizzati per distribuire wiper malware contro università, infrastrutture energetiche e settore agricolo ucraino.
Questa relazione è pattern storico, non confermato specificamente per la campagna MATCHBOIL.V2 dell'estate 2026. Il dossier non specifica quanti sistemi siano stati compromessi in questa campagna specifica, né se i payload secondari scaricati da MATCHBOIL.V2 includano già capacità distruttive o limitino il loro scopo al raccolto iniziale.
In campagne precedenti — documentate da CERT-UA nell'agosto 2025 — UAC-0099 utilizzava il loader MATCHBOIL per distribuire la backdoor MATCHWOK e lo stealer DRAGSTARE. La continuità tecnica suggerisce un'evoluzione strumentale piuttosto che una rottura tattica.
Cosa fare adesso
- Verificare la presenza di NppExport.dll non firmata o con hash anomalo nelle directory plugin di Notepad++ sui sistemi di interesse
- Controllare scheduled task ricorrenti con intervallo di 3 minuti, in particolare quelli che puntano a eseguibili in percorsi temporanei o con nomi generici come RemoteLibUpdater.exe
- Riportare Notepad++ a versioni recenti monitorando gli sviluppi sul CVE-2025-56383, tenendo presente che il vettore non è patchabile senza impatto sull'ecosistema plugin
- Isolare i sistemi con Notepad++ in ambienti che gestiscono dati sensibili della difesa o del governo, considerando il targeting specifico di UAC-0099 in questi settori
La campagna non richiede exploit zero-day né vulnerabilità del software: sfrutta il normale funzionamento di un'applicazione diffusa, rendendo la detection basata su indicatori di compromissione tradizionali insufficiente senza un'analisi comportamentale del processo.
Perché la difesa tradizionale non basta più
Il caso MATCHBOIL.V2 evidenzia un punto cieco strutturale nelle architetture di sicurezza enterprise. Gli strumenti che si affidano alla firma del binario o alla reputazione del vendor — Notepad++ è software legittimo, firmato, ampiamente usato — falliscono quando la minaccia si annida nel meccanismo di estensione, non nel codice core. La trust inheritance di Windows, per cui un processo firmato eredita credibilità anche per le librerie che carica, diventa in questo scenario un ponte per l'esecuzione.
Per gli osservatori del panorama geopolitico, il pattern UAC-0099/Sandworm ha un valore predittivo. L'Ucraina funge da test bench per tecniche poi estese a obiettivi globali; la compromissione iniziale, silenziosa e orientata al raccolto, precede tipicamente fasi più visibili. Il passaggio da loader a wiper non è ipotetico: è documentato, anche se non confermato per questa campagna specifica. La mancanza di dettagli sulla natura dei payload secondari scaricati da MATCHBOIL.V2 lascia un'area di incertezza che le difese devono gestire come rischio attivo, non come ipotesi remota.
Fonti
- https://thehackernews.com/2026/10/anthropic-expands-claude-access-for.html
- https://thehackernews.com/2026/07/fake-notepad-plugin-delivers.html
- https://www.techtimes.com/articles/321558/20260725/fake-notepad-plugin-hides-russian-malware-targeting-ukrainian-defense-teams.htm
- https://nvd.nist.gov/vuln/detail/CVE-2026-8496
- https://nvd.nist.gov/vuln/detail/CVE-2025-56383
- https://thehackernews.com/2025/08/cert-ua-warns-of-hta-delivered-c.html
- https://cert.gov.ua/article/6281123
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.