El complemento falso Notepad ++ ofrece MATCHBOIL.V2 en ataques UAC-0099 – CYBERDEFENSA.MX

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha prevenido de una nueva campaña que implica el uso de un programa malicioso disfrazado de complemento de Notepad++ para comprometer los sistemas Windows.

La agencia ha atribuido la actividad a un grupo de amenazas que rastrea como UAC-0099a Grupo alineado con Rusia que ha observado previamente cómo utilizar fallas de seguridad en el software WinRAR para generar una cepa de malware llamada LONEPAGE. Otros ciberataques organizados por el adversario han empleado correos electrónicos de phishing como método de acceso inicial para implementar MATCHBOIL, MATCHWOK y DRAGSTARE. Se sabe que está activo desde al menos mediados de 2022.

El último conjunto de ataques comienza, observado a principios de este verano, con un correo electrónico de phishing que contiene una imagen adjunta que, al hacer clic, abre una URL que se oculta mediante un acortador de enlaces desde donde se envía la solicitud a un servicio de intercambio de archivos como EasySend.[.]co para recuperar un archivo ZIP.

Ciberseguridad

El archivo ZIP contiene un script de Visual Basic (VBScript) que se hace pasar por un documento PDF. Al intentar iniciarlo, se descargará un PDF señuelo que se mostrará a la víctima como mecanismo de distracción, mientras descarga silenciosamente un segundo archivo llamado «Evernote.zip». El archivo incluye varios componentes:

  • Una copia completa del editor legítimo Notepad++ versión 8.8.3
  • Un complemento DLL malicioso («NppExport.dll»)
  • Un archivo protegido con contraseña («updater.rar»)
  • Ejecutable legítimo de WinRAR («winrar.exe»)

El objetivo principal de VBScript es extraer el contenido del archivo e iniciar Notepad++, que, a su vez, carga «NppExport.dll». Con el nombre en clave LUNCHPOKE, la DLL está diseñada para descomprimir el archivo RAR, que contiene «RemoteLibUpdater.exe» e «InitTest.dll», en un directorio específico, configurar la persistencia mediante una tarea programada para ejecutar «RemoteLibUpdater.exe» cada tres minutos.

El binario «RemoteLibUpdater.exe» es BURNYBEAR, que sirve como cargador para «InitTest.dll», una versión modificada de MATCHBOIL, un cargador basado en C# capaz de entregar cargas útiles secundarias. La nueva versión lleva el nombre en código MATCHBOIL.V2.

«Al mismo tiempo, si ‘RemoteLibUpdater.exe’ se inicia incorrectamente, es decir, sin especificar argumentos, BURNYBEAR activa la lógica diseñada para agotar los recursos de la computadora (RAM y procesador)», dijo CERT-UA.

CERT-UA recomienda que las organizaciones actualicen su software WinRAR, 7-Zip y Notepad++ a las últimas versiones para evitar que los actores de amenazas exploten cualquier vulnerabilidad conocida para facilitar ataques posteriores.

La divulgación se produce cuando el gobierno de EE. UU. destacó una campaña de phishing orquestada por el actor de amenazas vinculado a Rusia llamado Laundry Bear (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard) dirigida a servidores de correo Zimbra pertenecientes a organizaciones comerciales y gubernamentales occidentales desde al menos julio de 2025.

La campaña emplea un novedoso exploit de «medio clic» que abusa de CVE-2025-66376 para entregar JavaScript malicioso denominado ZimReaper, capaz de recopilar comunicaciones por correo electrónico y otros datos confidenciales.

«A diferencia de las campañas de phishing tradicionales que persuaden a un usuario a realizar una acción, como hacer clic en un enlace o abrir un archivo, la última campaña de Laundry Bear aprovecha un exploit basado en visualización que sólo requiere que un usuario vea un correo electrónico malicioso dentro de una versión vulnerable del servicio de correo web», dijo el gobierno de Estados Unidos.

«La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de cualquier extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con el respaldo del gobierno ruso. Además, los ataques extensivos a Ucrania, antes de su uso contra EE.UU. y otros aliados de la OTAN, perfilan una tendencia creciente dentro de los grupos de amenazas cibernéticas rusas a apuntar primero a los usuarios ucranianos, tanto como objetivo prioritario como banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio».

La divulgación también sigue una informe de Proofpoint sobre el continuo ataque al correo web del actor de amenazas ruso utilizando exploits de secuencias de comandos entre sitios (XSS) de medio clic para desviar datos valiosos como parte de una campaña denominada Operación RoundPress. La empresa de seguridad del correo electrónico está rastreando la actividad como TA458.

Ciberseguridad

Desde que ESET lo expuso originalmente en mayo de 2025, el campaña ha ampliado su alcance para apuntar a Kerio Webmail y SOGo Webmail, junto con Zimbra, mDaemon y Roundcube. En marzo de 2026, se dice que el grupo de hackers aprovechó las vulnerabilidades de día cero en Kerio y la plataforma de correo web SOGo (CVE-2026-8496). Posteriormente fue parcheado en la versión 5.12.8. En el caso de Kerio, no se emitió ningún CVE porque el producto de correo web era antiguo y estaba desactualizado.

Vale la pena señalar que la campaña es diferente de la Operación Roundish, que fue revelada por Hunt.io en marzo y utiliza una infraestructura de larga data que CERT-UA atribuido a APT28 en 2024.

«Desde al menos julio de 2025, TA458 comenzó a eliminar componentes de robo y a intercambiar mecanismos de puerta trasera interactivos con su variante Roundcube de SpyPress, para permitir el acceso a largo plazo a la instancia», dijeron los investigadores de Proofpoint. «SpyPress utiliza un segundo exploit de Roundcube (CVE-2025-49113) que abusa del controlador de carga de archivos de Roundcube para desencadenar una deserialización PHP insegura».

El objetivo final es desencadenar la ejecución de código arbitrario e instalar múltiples puertas traseras o mecanismos de persistencia para garantizar el acceso continuo ante una interrupción. TA458 ha sido descrito como probablemente una operación de inteligencia militar rusa sin superposiciones con APT28 (también conocido como TA422).

«TA458 apunta principalmente al gobierno ucraniano y a entidades militares y gubernamentales de Europa del Este en Albania, Grecia, Moldavia y Türkiye, y ocasionalmente apunta a empresas químicas, de telecomunicaciones y de tecnología», dijo Proofpoint. «TA458 continúa usando SpyPress, un malware ofuscado basado en JavaScript visto en la Operación RoundPress, que el adversario modifica según el servidor de correo objetivo».

iOS 26.5 ofrece mensajería RCS cifrada de extremo a extremo predeterminada entre iPhone y Android – CYBERDEFENSA.MX

Apple lanzó oficialmente el lunes iOS 26.5 con soporte para cifrado de extremo a extremo (E2EE) para Rich Communication Services (RCS) en versión beta como parte de un «esfuerzo intersectorial» para reemplazar los SMS tradicionales con una alternativa más segura.

Con ese fin, la mensajería E2EE RCS se está implementando para los usuarios de iPhone que ejecutan iOS 26.5 con transportistas soportados y usuarios de Android en la última versión de Google Messages. La función está habilitada de forma predeterminada para conversaciones nuevas y existentes en ambas plataformas.

RCS es un protocolo de mensajería moderno basado en Internet que permite a los usuarios de Android y iPhone enviar fotos y videos de alta resolución, ver indicadores de escritura y recibir recibos de lectura, características que normalmente están presentes en las aplicaciones de mensajería instantánea. Se basa en una especificación industrial llamada Perfil universal RCS.

Ciberseguridad

«Cuando los mensajes RCS están cifrados de extremo a extremo, no se pueden leer mientras se envían entre dispositivos», Apple dicho en un comunicado. «Los usuarios sabrán que una conversación está cifrada de extremo a extremo cuando vean un nuevo icono de candado en sus chats RCS».

Apple comenzó a probar con E2EE en mensajes RCS en iOS y iPadOS 26.4 Beta, limitándolo inicialmente solo a conversaciones entre dispositivos Apple. A principios de 2025, la Asociación GSM (GSMA) anunció el soporte de E2EE para salvaguardar los mensajes enviados a través del protocolo RCS.

En una declaración similar, Google dicho Los usuarios de Google Messages para Android verán un icono de candado para indicar que la conversación multiplataforma está cifrada de un extremo a otro.

«Este bienvenido progreso es el resultado de una estrecha colaboración entre industrias entre el Grupo de Trabajo RCS de GSMA, incluidos Apple, Google y el ecosistema móvil en general», dijo Alex Sinclair, director de tecnología de GSMA. dicho. «Es crucial que los nuevos servicios seguros se proporcionen sobre una base abierta y reconocida mundialmente».

Las últimas actualizaciones también vienen con correcciones para más de 50 vulnerabilidades en iOS y iPadOS, incluidas varias fallas en AppleJPEG, ImageIO, Kernel, mDNSResponder y WebKit que podrían explotarse para filtrar información confidencial, una denegación de servicio (DoS) o provocar una terminación inesperada del sistema.