KIEW / LONDON (IT BOLTWISE) – CERT-UA warnt vor einer neuen Angriffsserie, bei der ein vermeintliches Notepad++-Plugin Windows-Systeme kompromittieren soll. Die Kette beginnt mit Phishing über Bildanhänge, führt über einen URL-Redirect und lädt dann ein ZIP nach, in dem eine VBScript-Komponente sich als PDF tarnt. Im Hintergrund arbeitet eine mehrstufige Ladefunktion, die über RAR-Pakete, eine geplante Aufgabe im Minutentakt und eine DLL Persistenz aufbaut. Parallel ordnen aktuelle Hinweise die Bedrohung in einen größeren Trend ein: „Half-Click“-Angriffe auf Webmail und das gezielte Ausprobieren neuer Exploit-Mechaniken an ukrainischen Zielen.

Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099
Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099 (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Warnung von CERT-UA beschreibt einen mehrstufigen Angriff, der technisch vor allem eines betont: Das Payload-Setup nutzt bekannte Schwachstellenpfade und kombiniert sie mit einer Tarnung, die für Anwender und auch für erste Sicherheitschecks plausibel wirken soll. Im Kern geht es um eine Kampagne, die einen bösartigen Installer als vermeintliches Notepad++-Plugin ausgibt. CERT-UA ordnet das Vorgehen einem Bedrohungscluster zu, den die Behörde unter UAC-0099 führt und der bereits zuvor durch die „Waffenfähigkeit“ von Software-Fehlern aufgefallen ist. Für Security-Teams ist daran weniger die bloße Tarnidee relevant, sondern die konkrete Verteilung der Aufgaben zwischen VBScript, einer manipulierten Notepad++-Last und einer weiteren Ladekomponente, die nachgeladenen Code in Richtung Persistenz drückt.

Der Einstieg erfolgt nach den Angaben über eine Phishing-Nachricht mit Bildanhang. Sobald das Opfer auf die Nachricht reagiert, öffnet sich eine URL, deren tatsächliches Ziel hinter einem Link-Shortener verborgen ist; von dort werden Dateien aus einem File-Hosting-Angebot nachgeladen, konkret ein ZIP-Archiv. Dieses ZIP enthält ein Visual Basic Script, das sich als PDF ausgibt. Beim Start erzeugt das Script einen Decoy: Es lädt ein „Ablenkungs“-PDF nach und zeigt es dem Opfer an, während gleichzeitig ein zweites Archiv, genannt „Evernote.zip“, heruntergeladen wird. Dieses Detail ist aus Verteidigungssicht wichtig, weil es typische Laufzeitindikatoren verschieben kann; statt sofort sichtbarer Exploits sieht der Anwender zunächst einen Dokument-Dialog, während die eigentliche nächste Stufe im Hintergrund vorbereitet wird.

In „Evernote.zip“ liegen laut CERT-UA mehrere Bausteine, die den Ablauf in drei Richtungen treiben: erstens ein vollständiges Abbild einer legitimen Notepad++-Version (8.8.3), zweitens ein bösartiges DLL-Plugin mit dem Namen „NppExport.dll“ und drittens ein Passwort-Archiv („updater.rar“) sowie ein legitim wirkender WinRAR-Executable („winrar.exe“). Die VBScript-Komponente bildet dabei den „Choreografen“: Sie extrahiert den Inhalt des Archivs und startet anschließend Notepad++, sodass dieses beim Laden der Anwendung gezielt das manipulierte Plugin „NppExport.dll“ berücksichtigt. Diese DLL wird unter LUNCHPOKE geführt und soll das Passwort-Archiv entpacken, das wiederum „RemoteLibUpdater.exe“ sowie „InitTest.dll“ enthält. Entscheidender Mechanismus für die langfristige Kontrolle ist die Persistenz über eine geplante Aufgabe (scheduled task), die „RemoteLibUpdater.exe“ alle drei Minuten startet. Genau dieser Minutentakt wirkt in Umgebungen besonders auffällig, sobald EDR- oder SIEM-Regeln auf ungewöhnlich häufige Scheduled-Task-Ausführungen reagieren; zugleich kann er auch als Fail-safe dienen, wenn einzelne Stufen gelöscht oder blockiert werden.

Die Kette setzt sich mit BURNYBEAR fort, der als Name für die Rolle von „RemoteLibUpdater.exe“ genannt wird: Er fungiert als Loader für „InitTest.dll“. Hier wird es besonders relevant, weil „InitTest.dll“ als modifizierte Version von MATCHBOIL beschrieben wird und damit als C#-basierter Loader für weitere Sekundär-Payloads dient. Die neue Variante erhält den Codenamen MATCHBOIL.V2. CERT-UA nennt außerdem einen sicherheitskritischen Nebenaspekt: Wenn „RemoteLibUpdater.exe“ falsch gestartet wird, also ohne die erwarteten Argumente, schaltet BURNYBEAR in eine Ressourcen-Auszehr-Logik um, die RAM und Prozessor belastet. Für Betreiber bedeutet das: Selbst wenn ein Teil der Kette abbricht oder sich Parameter unterscheiden, kann der Versuch einer Fehlkonfiguration zu messbaren Leistungsproblemen führen. Das erweitert die Indikatorenlage jenseits reiner Artefakte wie DLL- oder Task-Namen; Incident-Responder sollten also auch CPU- und Speicherspitzen in der Nähe von Task-Starts mit einbeziehen.

In der gleichen Mitteilung verknüpft CERT-UA die Notepad++-Kampagne mit einem breiteren Bild aus Webmail-Angriffen. So hebt das US-amerikanische Sicherheitsumfeld eine Phishing-Kampagne hervor, die einem Russland-nahen Cluster namens Laundry Bear zugeordnet wird und seit mindestens Juli 2025 Zimbra-Mailserver bei westlichen Regierungs- und Unternehmensumgebungen angreift. Statt klassischer Benutzerinteraktion, bei der das Opfer aktiv klickt oder eine Datei öffnet, wird eine „half-click“-Ausnutzung beschrieben: Ein anfälliges Webmail-Interface reicht dafür aus, dass allein das Anzeigen einer bösartigen E-Mail im Browser Schadcode nachlädt. Als Technik wird ein CVE-2025-66376 genannt, der den Weg zu einem JavaScript mit dem Namen ZimReaper öffnet. Aus Verteidigungssicht verschiebt das die Annahmen darüber, was „Benutzer hat nichts getan“ bedeutet: Die klassische Social-Engineering-Kurve wird dadurch flacher, weil die Ausnutzung stärker am Rendering-Prozess des Webclients ansetzt als an einer expliziten Klickhandlung.

Dass solche Mechanismen gezielt gegen Webmail-Plattformen getestet werden, unterstreicht zudem der Kontext weiterer beobachteter Aktivitäten. Berichte ordnen ähnliche „Half-Click“-Varianten in Operationen ein, die später über mehrere Mailserver-Distributionen ausgeweitet wurden, darunter Zimbra, außerdem weitere verbreitete Webmail-Lösungen. Für März 2026 wird im Material zusätzlich genannt, dass auch Kerio und SOGo von Zero-Days getroffen wurden, inklusive CVE-2026-8496; gepatcht wurde dies demnach in Version 5.12.8. Kerio erhielt hierbei keinen eigenen CVE, weil die betroffene Komponente als alt und abgekündigt beschrieben wird. Auf Systemebene folgt daraus eine klare Konsequenz: Patch-Management ist nicht nur ein „Framework-Thema“, sondern beeinflusst direkt, ob ein Webclient allein durch das Anzeigen einer Nachricht Code ausführen kann. Ergänzend wird in einem anderen Kontext darauf hingewiesen, dass bestimmte Gruppen Komponenten austauschen und interaktive Backdoors einbauen, um Zugriffe trotz Störungen langfristig aufrechtzuerhalten.

Am Ende zielt die Empfehlung von CERT-UA auf konkrete Basishygiene, weil genau diese Angriffsoberflächen—WinRAR, 7-Zip und Notepad++ – häufig als „Einstiegsschnittstelle“ dienen, selbst wenn die eigentliche Logik darüber hinausläuft. Wenn ein Angreifer eine legitime Programmdatei in ein ZIP packt und eine Anwendung so startet, dass sie das manipulierte Plugin einbindet, ist die Wahrscheinlichkeit hoch, dass ältere Versionen zusätzliche oder einfacher nutzbare Ausführungs- und Parsingpfade bieten. Für Organisationen bedeutet das: Nicht nur die Notepad++-Installation, sondern auch das Tooling rund um Archivextraktion und Dateikonvertierung gehört in den gleichen Patch-Zyklus. Gleichzeitig sollte die Detection-Praxis „tiefer“ ansetzen: Scheduled-Task-Erstellung und regelmäßige Ausführungen in kurzen Intervallen, ungewöhnliche DLL-Lasten über App-Start und die Kombination aus decoy PDFs mit nachgelagerten ZIP-/RAR-Fetches sind Muster, die auch dann sichtbar werden, wenn einzelne Namen variieren. So lässt sich die Lücke zwischen „wir haben das Dokument gesehen“ und „wir haben den eigentlichen Ablauf verhindert“ verkleinern.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099 - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099".
Stichwörter Archive CVE Cybersecurity Dll Hacker IT-Sicherheit Loader Malware Netzwerksicherheit Notepad++ Persistence Phishing Plugin Scheduled-task Security Vbscript Webmail Windows Zimbra
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

DAX-Future erholt sich leicht: 24.840 Punkte als Signal zum Wochenende


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099« bei Google Deutschland suchen, bei Bing oder Google News!


    5.577 Leser gerade online auf IT BOLTWISE
    KI-Jobs