El popular editor de código Notepad++ se ha convertido en el protagonista de una nueva campaña de ciberespionaje en la que los atacantes aprovechan una característica legítima del programa, su sistema de plugins, para cargar malware y conseguir persistencia dentro de sistemas Windows.
El aviso llega desde el CERT de Ucrania (CERT-UA), que ha identificado una operación atribuida al grupo de amenazas UAC-0099, un actor conocido por atacar organizaciones ucranianas y relacionado anteriormente con campañas de acceso inicial vinculadas a APT44/Sandworm, uno de los grupos de ciberespionaje más activos asociados a Rusia.
Lo más importante: Notepad++ no ha sufrido un ataque de cadena de suministro ni existe una vulnerabilidad explotada en el software oficial. Los atacantes están abusando de su funcionamiento normal para ocultar componentes maliciosos dentro de una distribución aparentemente legítima.
Un falso documento PDF inicia toda la infección
La cadena de ataque comienza con una técnica clásica de ingeniería social. Las víctimas reciben un archivo comprimido ZIP que contiene un supuesto documento PDF. Sin embargo, el archivo realmente incluye un script VBS malicioso.
Cuando el usuario ejecuta el archivo, el script descarga un segundo paquete:
Evernote.zip
Dentro de este archivo comprimido se encuentra una combinación diseñada para parecer legítima:
- Una copia real de Notepad++ versión 8.8.3
- Un plugin malicioso llamado NppExport.dll
- Un archivo protegido con contraseña..
updater.rar
- Una copia legítima de WinRAR.
El objetivo es aprovechar la confianza del usuario en herramientas conocidas para pasar desapercibido.
El plugin falso que convierte Notepad++ en un instalador de malware
La clave del ataque está en el archivo:
NppExport.dll
Aunque tiene la apariencia de un plugin normal de Notepad++, en realidad contiene una herramienta maliciosa denominada:
LunchPoke
El funcionamiento es especialmente peligroso porque no necesita explotar un fallo del editor.
Simplemente utiliza el mecanismo estándar de carga de extensiones:
- El atacante instala Notepad++.
- Coloca el DLL malicioso dentro del directorio de plugins.
- Notepad++ lo carga automáticamente.
- El malware comienza su ejecución.
Desde el punto de vista del programa, todo parece una operación normal.
LunchPoke crea persistencia en Windows
Una vez cargado, LunchPoke realiza varias acciones destinadas a mantener el acceso incluso después de reiniciar el equipo.
Entre sus funciones:
- Crear tareas programadas de Windows
- Extraer archivos adicionales
- Preparar nuevos componentes maliciosos
- Configurar comunicaciones con servidores externos
El archivo oculto dentro de updater.rar contiene dos elementos clave:
RemoteLibUpdater.exe
InitTest.dll
El ejecutable funciona como un cargador denominado:
BurnyBear
Su objetivo es iniciar otro componente:
MatchBoil V2
Un loader utilizado para descargar o ejecutar cargas adicionales.
Un malware preparado para resistir análisis
Los investigadores destacan que la campaña incorpora varias técnicas diseñadas para dificultar la investigación.
Entre ellas:
Persistencia mediante tareas programadas
El malware crea mecanismos automáticos de ejecución para sobrevivir a reinicios.
Extracción dinámica de componentes
Los archivos maliciosos no aparecen directamente en el sistema, sino que se extraen durante la ejecución.
Mecanismo de sabotaje
BurnyBear incluye incluso una función de emergencia que puede provocar:
- Consumo excesivo de memoria RAM
- Sobrecarga de CPU
- Degradación del rendimiento del equipo
Esta técnica puede utilizarse para dificultar análisis forenses o interrumpir herramientas de seguridad.
¿Existe una vulnerabilidad en Notepad++? La polémica del DLL hijacking
CERT-UA menciona también una posible vulnerabilidad CVE-2025-56383, relacionada con un supuesto problema de carga insegura de DLL en Notepad++ 8.8.3, la misma versión utilizada durante la campaña.
Aunque el equipo de Notepad++ ha rechazado esta interpretación, argumentando que el sistema de carga de plugins funciona como está diseñado y que la ejecución mediante extensiones forma parte del comportamiento esperado del programa.
Por tanto, el ataque actual no depende necesariamente de una vulnerabilidad del editor, sino del abuso de una funcionalidad legítima combinada con ingeniería social.
UAC-0099: un actor que cambia sus tácticas
El grupo detrás de esta operación, UAC-0099, ha sido observado principalmente contra objetivos ucranianos.
Su estrategia encaja con un patrón habitual en campañas modernas:
- Enviar documentos aparentemente legítimos
- Conseguir ejecución inicial mediante engaño
- Instalar herramientas de persistencia
- Preparar acceso para operaciones posteriores
Según CERT-UA, este grupo habría servido anteriormente como proveedor de acceso inicial para campañas asociadas a APT44/Sandworm, un actor conocido por operaciones contra infraestructuras críticas y organizaciones estratégicas.
¿Cómo protegerse de esta campaña?
Los administradores deberían aplicar varias medidas:
Actualizar software
CERT-UA recomienda actualizar:
- Notepad++ a la versión 8.9.7
- 7-Zip a la versión 26.02
- WinRAR a la versión 7.23
Bloquear archivos sospechosos
Especialmente:
- ZIP recibidos por correo
- Scripts VBS
- Ejecutables disfrazados de documentos
- Plugins desconocidos
Revisar plugins instalados
Comprobar directorios de extensiones de aplicaciones como:
plugins/
Eliminar componentes no reconocidos
Monitorizar tareas programadas
Buscar nuevas entradas creadas recientemente en:
Task Scheduler
Especialmente aquellas asociadas a ejecutables desconocidos.
Conclusión
Esta campaña demuestra una tendencia creciente en ciberseguridad: los atacantes ya no necesitan romper siempre un software.
Muchas veces es suficiente con aprovechar:
- Funciones legítimas
- Confianza del usuario
- Herramientas conocidas
- Configuraciones normales
Notepad++, WinRAR o cualquier otra aplicación popular pueden convertirse en parte de una cadena de ataque cuando se combinan con ingeniería social y malware especializado.
El mensaje para empresas y usuarios avanzados es claro:
No basta con confiar en que un programa sea legítimo; también hay que controlar de dónde viene, qué archivos carga y qué permisos tiene dentro del sistema.
