Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»El complemento falso Notepad++ entrega MATCHBOIL.V2 en el ataque UAC-0099
Identidad

El complemento falso Notepad++ entrega MATCHBOIL.V2 en el ataque UAC-0099

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 24, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) advirtió sobre una nueva campaña que utiliza programas maliciosos disfrazados de complementos de Notepad++ para comprometer los sistemas Windows.

La agencia cree que esta actividad se debe a un grupo de amenazas que rastrea como UAC-0099. UAC-0099 es un grupo alineado con Rusia al que se ha observado anteriormente utilizando fallas de seguridad en el software WinRAR para distribuir una cepa de malware llamada LONETAGE. Otros ciberataques lanzados por adversarios han utilizado correos electrónicos de phishing como método de acceso inicial para implementar MATCHBOIL, MATCHWOK y DRAGSTARE. Se sabe que ha estado activo desde al menos mediados de 2022.

La última serie de ataques, vistos a principios de este verano, comienzan con correos electrónicos de phishing con imágenes adjuntas que, al hacer clic, utilizan un enlace acortado para abrir una URL oculta que envía una solicitud a un servicio de intercambio de archivos como EasySend(.)co para recuperar un archivo ZIP.

El archivo ZIP contiene Visual Basic Script (VBScript) que pretende ser un documento PDF. Cuando intenta iniciarlo, se descarga un PDF señuelo que se muestra a la víctima como mecanismo de distracción, mientras que un segundo archivo llamado «Evernote.zip» se descarga silenciosamente. El archivo contiene varios componentes:

Una copia completa del editor legítimo Notepad++ versión 8.8.3 Un complemento DLL malicioso (‘NppExport.dll’) Un archivo protegido con contraseña (‘updater.rar’) Un ejecutable WinRAR legítimo (‘winrar.exe’)

El objetivo principal de VBScript es extraer el contenido del archivo e iniciar Notepad++, que carga «NppExport.dll». Esta DLL, con nombre en código LUNCHPOKE, está diseñada para descomprimir un archivo RAR que contiene «RemoteLibUpdater.exe» e «InitTest.dll» en un directorio específico y configurar la persistencia a través de una tarea programada que ejecuta «RemoteLibUpdater.exe» cada 3 minutos.

El binario «RemoteLibUpdater.exe» es BURNYBEAR y actúa como un cargador para «InitTest.dll», una versión modificada de MATCHBOIL, un cargador basado en C# que puede entregar cargas útiles secundarias. El nombre clave de la nueva versión es MATCHBOIL.V2.

«Al mismo tiempo, si ‘RemoteLibUpdater.exe’ se inicia accidentalmente, es decir, sin ningún argumento, BURNYBEAR activa la lógica diseñada para agotar los recursos de la computadora (RAM y procesador)», dijo CERT-UA.

CERT-UA recomienda que las organizaciones actualicen su software WinRAR, 7-Zip y Notepad++ a las últimas versiones para evitar que los actores de amenazas exploten vulnerabilidades conocidas para facilitar ataques posteriores.

La divulgación se produce cuando el gobierno de EE. UU. destaca una campaña de phishing orquestada por un actor de amenazas vinculado a Rusia llamado Laundry Bear (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard) que se ha dirigido a servidores de correo electrónico de Zimbra pertenecientes a organizaciones comerciales y gubernamentales occidentales desde al menos julio de 2025.

Esta campaña utiliza un nuevo exploit de «medio clic» que aprovecha CVE-2025-66376 para entregar un JavaScript malicioso llamado ZimReaper que puede recopilar comunicaciones por correo electrónico y otros datos confidenciales.

«A diferencia de las campañas de phishing tradicionales que incitan a los usuarios a realizar acciones como hacer clic en un enlace o abrir un archivo, la última campaña de Laundry Bear utiliza un exploit basado en visualización que simplemente requiere que los usuarios vean el correo electrónico malicioso dentro de una versión vulnerable de su servicio de correo web», dijo el gobierno de Estados Unidos.

«La naturaleza encubierta y persistente de esta actividad y la falta de extorsión financiera conocida indican casi con certeza que el grupo está involucrado en espionaje con el apoyo del gobierno ruso. Además, el ataque generalizado a Ucrania antes de su uso contra los Estados Unidos y otros aliados de la OTAN indica una tendencia creciente dentro de los grupos rusos de amenazas cibernéticas a apuntar primero a los usuarios ucranianos como un objetivo prioritario y como un banco de pruebas para técnicas cibernéticas maliciosas antes de implementarlas de manera más amplia a nivel mundial».

La divulgación también sigue a un informe de Proofpoint de que los actores de amenazas rusos están utilizando exploits de secuencias de comandos entre sitios (XSS) de medio clic para desviar datos valiosos y apuntar al correo web como parte de una campaña llamada Operación Roundpress. Las empresas de seguridad del correo electrónico rastrean esta actividad como TA458.

Desde que ESET la publicó por primera vez en mayo de 2025, la campaña ha ampliado su alcance para apuntar a Kerio Webmail y SOGo Webmail junto con Zimbra, mDaemon y Roundcube. En marzo de 2026, un grupo de piratas informáticos supuestamente aprovechó una vulnerabilidad de día cero (CVE-2026-8496) en las plataformas de correo web Kerio y SOGo. Posteriormente fue parcheado con la versión 5.12.8. En el caso de Kerio, no se emitió un CVE porque el producto de correo web era antiguo y estaba desactualizado.

Vale la pena señalar que esta campaña es diferente de la Operación Roundish, que fue publicada en marzo por Hunt.io y utiliza una infraestructura de larga data que CERT-UA atribuye a APT28 en 2024.

«Desde al menos julio de 2025, TA458 ha comenzado a eliminar sus componentes de robo y a reemplazar su mecanismo de puerta trasera interactiva con la variante Roundcube de SpyPress para permitir el acceso a largo plazo a las instancias», dijeron los investigadores de Proofpoint. «SpyPress utiliza un segundo exploit de Roundcube (CVE-2025-49113) que abusa del controlador de carga de archivos de Roundcube para provocar una deserialización PHP insegura».

El objetivo final es desencadenar la ejecución de código arbitrario e instalar múltiples puertas traseras o mecanismos de persistencia para garantizar el acceso continuo ante una interrupción. TA458 se describe como probablemente una operación de inteligencia militar rusa, sin superposición con APT28 (también conocida como TA422).

«TA458 apunta principalmente al gobierno ucraniano y a agencias militares y gubernamentales en Europa del Este en Albania, Grecia, Moldavia y Turkiye, y ocasionalmente apunta a empresas químicas, de comunicaciones y de tecnología», dijo Proofpoint. «TA458 continúa usando SpyPress, un malware ofuscado basado en JavaScript visto en Operation RoundPress que los atacantes modifican según el servidor de correo electrónico objetivo».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleNiveles de PFAS en suelos poco profundos
Next Article El agente Kimi K3 descubrió el día cero de Redis y construyó el exploit RCE, dicen los investigadores
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

julio 25, 2026

Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada

julio 25, 2026

La investigación de CTM360 revela cómo el phishing de seguros evolucionó hasta convertirse en secuestro de cuentas en tiempo real

julio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.