KIEW / LONDON (IT BOLTWISE) – CERT-UA warnt vor einer neuen Angriffsserie, bei der ein vermeintliches Notepad++-Plugin Windows-Systeme kompromittieren soll. Die Kette beginnt mit Phishing über Bildanhänge, führt über einen URL-Redirect und lädt dann ein ZIP nach, in dem eine VBScript-Komponente sich als PDF tarnt. Im Hintergrund arbeitet eine mehrstufige Ladefunktion, die über RAR-Pakete, eine geplante Aufgabe im Minutentakt und eine DLL Persistenz aufbaut. Parallel ordnen aktuelle Hinweise die Bedrohung in einen größeren Trend ein: „Half-Click“-Angriffe auf Webmail und das gezielte Ausprobieren neuer Exploit-Mechaniken an ukrainischen Zielen.

Die Warnung von CERT-UA beschreibt einen mehrstufigen Angriff, der technisch vor allem eines betont: Das Payload-Setup nutzt bekannte Schwachstellenpfade und kombiniert sie mit einer Tarnung, die für Anwender und auch für erste Sicherheitschecks plausibel wirken soll. Im Kern geht es um eine Kampagne, die einen bösartigen Installer als vermeintliches Notepad++-Plugin ausgibt. CERT-UA ordnet das Vorgehen einem Bedrohungscluster zu, den die Behörde unter UAC-0099 führt und der bereits zuvor durch die „Waffenfähigkeit“ von Software-Fehlern aufgefallen ist. Für Security-Teams ist daran weniger die bloße Tarnidee relevant, sondern die konkrete Verteilung der Aufgaben zwischen VBScript, einer manipulierten Notepad++-Last und einer weiteren Ladekomponente, die nachgeladenen Code in Richtung Persistenz drückt.
Der Einstieg erfolgt nach den Angaben über eine Phishing-Nachricht mit Bildanhang. Sobald das Opfer auf die Nachricht reagiert, öffnet sich eine URL, deren tatsächliches Ziel hinter einem Link-Shortener verborgen ist; von dort werden Dateien aus einem File-Hosting-Angebot nachgeladen, konkret ein ZIP-Archiv. Dieses ZIP enthält ein Visual Basic Script, das sich als PDF ausgibt. Beim Start erzeugt das Script einen Decoy: Es lädt ein „Ablenkungs“-PDF nach und zeigt es dem Opfer an, während gleichzeitig ein zweites Archiv, genannt „Evernote.zip“, heruntergeladen wird. Dieses Detail ist aus Verteidigungssicht wichtig, weil es typische Laufzeitindikatoren verschieben kann; statt sofort sichtbarer Exploits sieht der Anwender zunächst einen Dokument-Dialog, während die eigentliche nächste Stufe im Hintergrund vorbereitet wird.
In „Evernote.zip“ liegen laut CERT-UA mehrere Bausteine, die den Ablauf in drei Richtungen treiben: erstens ein vollständiges Abbild einer legitimen Notepad++-Version (8.8.3), zweitens ein bösartiges DLL-Plugin mit dem Namen „NppExport.dll“ und drittens ein Passwort-Archiv („updater.rar“) sowie ein legitim wirkender WinRAR-Executable („winrar.exe“). Die VBScript-Komponente bildet dabei den „Choreografen“: Sie extrahiert den Inhalt des Archivs und startet anschließend Notepad++, sodass dieses beim Laden der Anwendung gezielt das manipulierte Plugin „NppExport.dll“ berücksichtigt. Diese DLL wird unter LUNCHPOKE geführt und soll das Passwort-Archiv entpacken, das wiederum „RemoteLibUpdater.exe“ sowie „InitTest.dll“ enthält. Entscheidender Mechanismus für die langfristige Kontrolle ist die Persistenz über eine geplante Aufgabe (scheduled task), die „RemoteLibUpdater.exe“ alle drei Minuten startet. Genau dieser Minutentakt wirkt in Umgebungen besonders auffällig, sobald EDR- oder SIEM-Regeln auf ungewöhnlich häufige Scheduled-Task-Ausführungen reagieren; zugleich kann er auch als Fail-safe dienen, wenn einzelne Stufen gelöscht oder blockiert werden.
Die Kette setzt sich mit BURNYBEAR fort, der als Name für die Rolle von „RemoteLibUpdater.exe“ genannt wird: Er fungiert als Loader für „InitTest.dll“. Hier wird es besonders relevant, weil „InitTest.dll“ als modifizierte Version von MATCHBOIL beschrieben wird und damit als C#-basierter Loader für weitere Sekundär-Payloads dient. Die neue Variante erhält den Codenamen MATCHBOIL.V2. CERT-UA nennt außerdem einen sicherheitskritischen Nebenaspekt: Wenn „RemoteLibUpdater.exe“ falsch gestartet wird, also ohne die erwarteten Argumente, schaltet BURNYBEAR in eine Ressourcen-Auszehr-Logik um, die RAM und Prozessor belastet. Für Betreiber bedeutet das: Selbst wenn ein Teil der Kette abbricht oder sich Parameter unterscheiden, kann der Versuch einer Fehlkonfiguration zu messbaren Leistungsproblemen führen. Das erweitert die Indikatorenlage jenseits reiner Artefakte wie DLL- oder Task-Namen; Incident-Responder sollten also auch CPU- und Speicherspitzen in der Nähe von Task-Starts mit einbeziehen.
In der gleichen Mitteilung verknüpft CERT-UA die Notepad++-Kampagne mit einem breiteren Bild aus Webmail-Angriffen. So hebt das US-amerikanische Sicherheitsumfeld eine Phishing-Kampagne hervor, die einem Russland-nahen Cluster namens Laundry Bear zugeordnet wird und seit mindestens Juli 2025 Zimbra-Mailserver bei westlichen Regierungs- und Unternehmensumgebungen angreift. Statt klassischer Benutzerinteraktion, bei der das Opfer aktiv klickt oder eine Datei öffnet, wird eine „half-click“-Ausnutzung beschrieben: Ein anfälliges Webmail-Interface reicht dafür aus, dass allein das Anzeigen einer bösartigen E-Mail im Browser Schadcode nachlädt. Als Technik wird ein CVE-2025-66376 genannt, der den Weg zu einem JavaScript mit dem Namen ZimReaper öffnet. Aus Verteidigungssicht verschiebt das die Annahmen darüber, was „Benutzer hat nichts getan“ bedeutet: Die klassische Social-Engineering-Kurve wird dadurch flacher, weil die Ausnutzung stärker am Rendering-Prozess des Webclients ansetzt als an einer expliziten Klickhandlung.
Dass solche Mechanismen gezielt gegen Webmail-Plattformen getestet werden, unterstreicht zudem der Kontext weiterer beobachteter Aktivitäten. Berichte ordnen ähnliche „Half-Click“-Varianten in Operationen ein, die später über mehrere Mailserver-Distributionen ausgeweitet wurden, darunter Zimbra, außerdem weitere verbreitete Webmail-Lösungen. Für März 2026 wird im Material zusätzlich genannt, dass auch Kerio und SOGo von Zero-Days getroffen wurden, inklusive CVE-2026-8496; gepatcht wurde dies demnach in Version 5.12.8. Kerio erhielt hierbei keinen eigenen CVE, weil die betroffene Komponente als alt und abgekündigt beschrieben wird. Auf Systemebene folgt daraus eine klare Konsequenz: Patch-Management ist nicht nur ein „Framework-Thema“, sondern beeinflusst direkt, ob ein Webclient allein durch das Anzeigen einer Nachricht Code ausführen kann. Ergänzend wird in einem anderen Kontext darauf hingewiesen, dass bestimmte Gruppen Komponenten austauschen und interaktive Backdoors einbauen, um Zugriffe trotz Störungen langfristig aufrechtzuerhalten.
Am Ende zielt die Empfehlung von CERT-UA auf konkrete Basishygiene, weil genau diese Angriffsoberflächen—WinRAR, 7-Zip und Notepad++ – häufig als „Einstiegsschnittstelle“ dienen, selbst wenn die eigentliche Logik darüber hinausläuft. Wenn ein Angreifer eine legitime Programmdatei in ein ZIP packt und eine Anwendung so startet, dass sie das manipulierte Plugin einbindet, ist die Wahrscheinlichkeit hoch, dass ältere Versionen zusätzliche oder einfacher nutzbare Ausführungs- und Parsingpfade bieten. Für Organisationen bedeutet das: Nicht nur die Notepad++-Installation, sondern auch das Tooling rund um Archivextraktion und Dateikonvertierung gehört in den gleichen Patch-Zyklus. Gleichzeitig sollte die Detection-Praxis „tiefer“ ansetzen: Scheduled-Task-Erstellung und regelmäßige Ausführungen in kurzen Intervallen, ungewöhnliche DLL-Lasten über App-Start und die Kombination aus decoy PDFs mit nachgelagerten ZIP-/RAR-Fetches sind Muster, die auch dann sichtbar werden, wenn einzelne Namen variieren. So lässt sich die Lücke zwischen „wir haben das Dokument gesehen“ und „wir haben den eigentlichen Ablauf verhindert“ verkleinern.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099« bei Google Deutschland suchen, bei Bing oder Google News!