Giriş
Ukrayna’nın CERT’i, Notepad++ uygulaması ile birlikte kötü amaçlı bir araç olan LunchPoke’nin dağıtımını içeren saldırıları ortaya çıkardı. Bu olay, özellikle Ukrayna’daki kuruluşları hedef alan UAC-0099 tehdit grubunun faaliyetlerini gözler önüne seriyor.
Saldırı Nasıl Çalışıyor?
UAC-0099’un saldırı zinciri, son dönemde modifikasyona uğrayarak bir VBS scripti içeren ZIP arşivini PDF belgesi olarak gizli şekilde sunmaya başladı. VBS scripti çalıştırıldığında, başka bir sıkıştırılmış dosya olan Evernote.zip’i indiriyor.
Evernote.zip dosyası, aşağıdaki bileşenleri içeriyor:
- Legitim Notepad++ sürümü 8.8.3
- Kötü amaçlı bir eklenti: NppExport.dll
- Şifreli arşiv: updater.rar
- Legitim WinRAR çalıştırılabilir dosyası
VBS scripti, bu paketleri rastgele adlandırılmış bir dizine kuruyor, Notepad++’ı başlatıyor ve ardından kötü amaçlı NppExport.dll‘yi uygulamanın normal eklenti yükleme mekanizması aracılığıyla yüklüyor.
CERT-UA, bu DLL’nin LunchPoke olduğunu ve Windows’ta zamanlanmış bir görev oluşturduğunu bildiriyor. LunchPoke, RAR dosyasının içeriğini çıkarıyor ve içinde RemoteLibUpdater.exe ve InitTest.dll dosyalarını barındırıyor. RAR dosyasındaki çalıştırılabilir dosya ise BurnyBear, bu da DLL dosyası olan MatchBoil V2 kötü amaçlı yazılım yükleyicisi.
Etkilenen Sistemler
CERT-UA, saldırılarında aşağıdaki sistemleri etkilenenler arasında göstermektedir:
- Notepad++ v8.8.3
- WinRAR
- 7-Zip
CVE-2025-56383, Notepad++’da DLL hijacking (DLL çalma) kaynağını içeren bir hata olup, bu saldırılarda kullanılan tam sürümü tanımlıyor. Ancak Notepad++ ekibi, eklenti yüklemenin standart bir işlev olduğunu belirtmektedir.
Çözüm ve Korunma
CERT-UA, sistem yöneticilerine aşağıdaki güncellemeleri yapmalarını önermektedir:
- Notepad++ sürümüne güncelleme: 8.9.7
- 7-Zip sürümü: 26.02
- WinRAR sürümü: 7.23
Bu güncellemeler, kullanıcıların mevcut ürünlerdeki bilinen hatalardan faydalanılarak yapılan gizli saldırılardan korunmasına yardımcı olacaktır.
Sonuç
Kullanıcıların bu saldırılara maruz kalmamaları için hemen gerekli güncellemeleri yapmaları ve potansiyel kötü amaçlı yazılımlara karşı sistemlerini gözden geçirmeleri önemlidir. Ayrıca, gereksiz portların kapatılması ve gelen her dosyanın dikkatlice incelenmesi tavsiyede bulunulmaktadır.


