Hackers convierten Notepad++ en una puerta trasera: una campaña usa falsos plugins para instalar malware de forma silenciosa

El popular editor de código Notepad++ se ha convertido en el protagonista de una nueva campaña de ciberespionaje en la que los atacantes aprovechan una característica legítima del programa, su sistema de plugins, para cargar malware y conseguir persistencia dentro de sistemas Windows.

El aviso llega desde el CERT de Ucrania (CERT-UA), que ha identificado una operación atribuida al grupo de amenazas UAC-0099, un actor conocido por atacar organizaciones ucranianas y relacionado anteriormente con campañas de acceso inicial vinculadas a APT44/Sandworm, uno de los grupos de ciberespionaje más activos asociados a Rusia.

Lo más importante: Notepad++ no ha sufrido un ataque de cadena de suministro ni existe una vulnerabilidad explotada en el software oficial. Los atacantes están abusando de su funcionamiento normal para ocultar componentes maliciosos dentro de una distribución aparentemente legítima.

Un falso documento PDF inicia toda la infección

La cadena de ataque comienza con una técnica clásica de ingeniería social. Las víctimas reciben un archivo comprimido ZIP que contiene un supuesto documento PDF. Sin embargo, el archivo realmente incluye un script VBS malicioso.

Cuando el usuario ejecuta el archivo, el script descarga un segundo paquete:

Evernote.zip

Dentro de este archivo comprimido se encuentra una combinación diseñada para parecer legítima:

  • Una copia real de Notepad++ versión 8.8.3
  • Un plugin malicioso llamado NppExport.dll
  • Un archivo protegido con contraseña..
updater.rar
  • Una copia legítima de WinRAR.

El objetivo es aprovechar la confianza del usuario en herramientas conocidas para pasar desapercibido.

El plugin falso que convierte Notepad++ en un instalador de malware

La clave del ataque está en el archivo:

NppExport.dll

Aunque tiene la apariencia de un plugin normal de Notepad++, en realidad contiene una herramienta maliciosa denominada:

LunchPoke

El funcionamiento es especialmente peligroso porque no necesita explotar un fallo del editor.

Simplemente utiliza el mecanismo estándar de carga de extensiones:

  1. El atacante instala Notepad++.
  2. Coloca el DLL malicioso dentro del directorio de plugins.
  3. Notepad++ lo carga automáticamente.
  4. El malware comienza su ejecución.

Desde el punto de vista del programa, todo parece una operación normal.

LunchPoke crea persistencia en Windows

Una vez cargado, LunchPoke realiza varias acciones destinadas a mantener el acceso incluso después de reiniciar el equipo.

Entre sus funciones:

  • Crear tareas programadas de Windows
  • Extraer archivos adicionales
  • Preparar nuevos componentes maliciosos
  • Configurar comunicaciones con servidores externos

El archivo oculto dentro de updater.rar contiene dos elementos clave:

RemoteLibUpdater.exe
InitTest.dll

El ejecutable funciona como un cargador denominado:

BurnyBear

Su objetivo es iniciar otro componente:

MatchBoil V2

Un loader utilizado para descargar o ejecutar cargas adicionales.

Un malware preparado para resistir análisis

Los investigadores destacan que la campaña incorpora varias técnicas diseñadas para dificultar la investigación.

Entre ellas:

Persistencia mediante tareas programadas

El malware crea mecanismos automáticos de ejecución para sobrevivir a reinicios.

Extracción dinámica de componentes

Los archivos maliciosos no aparecen directamente en el sistema, sino que se extraen durante la ejecución.

Mecanismo de sabotaje

BurnyBear incluye incluso una función de emergencia que puede provocar:

  • Consumo excesivo de memoria RAM
  • Sobrecarga de CPU
  • Degradación del rendimiento del equipo

Esta técnica puede utilizarse para dificultar análisis forenses o interrumpir herramientas de seguridad.

¿Existe una vulnerabilidad en Notepad++? La polémica del DLL hijacking

CERT-UA menciona también una posible vulnerabilidad CVE-2025-56383, relacionada con un supuesto problema de carga insegura de DLL en Notepad++ 8.8.3, la misma versión utilizada durante la campaña.

Aunque el equipo de Notepad++ ha rechazado esta interpretación, argumentando que el sistema de carga de plugins funciona como está diseñado y que la ejecución mediante extensiones forma parte del comportamiento esperado del programa.

Por tanto, el ataque actual no depende necesariamente de una vulnerabilidad del editor, sino del abuso de una funcionalidad legítima combinada con ingeniería social.

UAC-0099: un actor que cambia sus tácticas

El grupo detrás de esta operación, UAC-0099, ha sido observado principalmente contra objetivos ucranianos.

Su estrategia encaja con un patrón habitual en campañas modernas:

  • Enviar documentos aparentemente legítimos
  • Conseguir ejecución inicial mediante engaño
  • Instalar herramientas de persistencia
  • Preparar acceso para operaciones posteriores

Según CERT-UA, este grupo habría servido anteriormente como proveedor de acceso inicial para campañas asociadas a APT44/Sandworm, un actor conocido por operaciones contra infraestructuras críticas y organizaciones estratégicas.


¿Cómo protegerse de esta campaña?

Los administradores deberían aplicar varias medidas:

Actualizar software

CERT-UA recomienda actualizar:

  • Notepad++ a la versión 8.9.7
  • 7-Zip a la versión 26.02
  • WinRAR a la versión 7.23

Bloquear archivos sospechosos

Especialmente:

  • ZIP recibidos por correo
  • Scripts VBS
  • Ejecutables disfrazados de documentos
  • Plugins desconocidos

Revisar plugins instalados

Comprobar directorios de extensiones de aplicaciones como:

plugins/

Eliminar componentes no reconocidos

Monitorizar tareas programadas

Buscar nuevas entradas creadas recientemente en:

Task Scheduler

Especialmente aquellas asociadas a ejecutables desconocidos.


Conclusión

Esta campaña demuestra una tendencia creciente en ciberseguridad: los atacantes ya no necesitan romper siempre un software.

Muchas veces es suficiente con aprovechar:

  • Funciones legítimas
  • Confianza del usuario
  • Herramientas conocidas
  • Configuraciones normales

Notepad++, WinRAR o cualquier otra aplicación popular pueden convertirse en parte de una cadena de ataque cuando se combinan con ingeniería social y malware especializado.

El mensaje para empresas y usuarios avanzados es claro:

No basta con confiar en que un programa sea legítimo; también hay que controlar de dónde viene, qué archivos carga y qué permisos tiene dentro del sistema.

Vistas: 1
Scroll al inicio