
El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) advirtió sobre una nueva campaña que utiliza programas maliciosos disfrazados de complementos de Notepad++ para comprometer los sistemas Windows.
La agencia cree que esta actividad se debe a un grupo de amenazas que rastrea como UAC-0099. UAC-0099 es un grupo alineado con Rusia al que se ha observado anteriormente utilizando fallas de seguridad en el software WinRAR para distribuir una cepa de malware llamada LONETAGE. Otros ciberataques lanzados por adversarios han utilizado correos electrónicos de phishing como método de acceso inicial para implementar MATCHBOIL, MATCHWOK y DRAGSTARE. Se sabe que ha estado activo desde al menos mediados de 2022.
La última serie de ataques, vistos a principios de este verano, comienzan con correos electrónicos de phishing con imágenes adjuntas que, al hacer clic, utilizan un enlace acortado para abrir una URL oculta que envía una solicitud a un servicio de intercambio de archivos como EasySend(.)co para recuperar un archivo ZIP.
El archivo ZIP contiene Visual Basic Script (VBScript) que pretende ser un documento PDF. Cuando intenta iniciarlo, se descarga un PDF señuelo que se muestra a la víctima como mecanismo de distracción, mientras que un segundo archivo llamado «Evernote.zip» se descarga silenciosamente. El archivo contiene varios componentes:
Una copia completa del editor legítimo Notepad++ versión 8.8.3 Un complemento DLL malicioso (‘NppExport.dll’) Un archivo protegido con contraseña (‘updater.rar’) Un ejecutable WinRAR legítimo (‘winrar.exe’)
El objetivo principal de VBScript es extraer el contenido del archivo e iniciar Notepad++, que carga «NppExport.dll». Esta DLL, con nombre en código LUNCHPOKE, está diseñada para descomprimir un archivo RAR que contiene «RemoteLibUpdater.exe» e «InitTest.dll» en un directorio específico y configurar la persistencia a través de una tarea programada que ejecuta «RemoteLibUpdater.exe» cada 3 minutos.
El binario «RemoteLibUpdater.exe» es BURNYBEAR y actúa como un cargador para «InitTest.dll», una versión modificada de MATCHBOIL, un cargador basado en C# que puede entregar cargas útiles secundarias. El nombre clave de la nueva versión es MATCHBOIL.V2.
«Al mismo tiempo, si ‘RemoteLibUpdater.exe’ se inicia accidentalmente, es decir, sin ningún argumento, BURNYBEAR activa la lógica diseñada para agotar los recursos de la computadora (RAM y procesador)», dijo CERT-UA.
CERT-UA recomienda que las organizaciones actualicen su software WinRAR, 7-Zip y Notepad++ a las últimas versiones para evitar que los actores de amenazas exploten vulnerabilidades conocidas para facilitar ataques posteriores.

La divulgación se produce cuando el gobierno de EE. UU. destaca una campaña de phishing orquestada por un actor de amenazas vinculado a Rusia llamado Laundry Bear (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard) que se ha dirigido a servidores de correo electrónico de Zimbra pertenecientes a organizaciones comerciales y gubernamentales occidentales desde al menos julio de 2025.
Esta campaña utiliza un nuevo exploit de «medio clic» que aprovecha CVE-2025-66376 para entregar un JavaScript malicioso llamado ZimReaper que puede recopilar comunicaciones por correo electrónico y otros datos confidenciales.
«A diferencia de las campañas de phishing tradicionales que incitan a los usuarios a realizar acciones como hacer clic en un enlace o abrir un archivo, la última campaña de Laundry Bear utiliza un exploit basado en visualización que simplemente requiere que los usuarios vean el correo electrónico malicioso dentro de una versión vulnerable de su servicio de correo web», dijo el gobierno de Estados Unidos.
«La naturaleza encubierta y persistente de esta actividad y la falta de extorsión financiera conocida indican casi con certeza que el grupo está involucrado en espionaje con el apoyo del gobierno ruso. Además, el ataque generalizado a Ucrania antes de su uso contra los Estados Unidos y otros aliados de la OTAN indica una tendencia creciente dentro de los grupos rusos de amenazas cibernéticas a apuntar primero a los usuarios ucranianos como un objetivo prioritario y como un banco de pruebas para técnicas cibernéticas maliciosas antes de implementarlas de manera más amplia a nivel mundial».
La divulgación también sigue a un informe de Proofpoint de que los actores de amenazas rusos están utilizando exploits de secuencias de comandos entre sitios (XSS) de medio clic para desviar datos valiosos y apuntar al correo web como parte de una campaña llamada Operación Roundpress. Las empresas de seguridad del correo electrónico rastrean esta actividad como TA458.
Desde que ESET la publicó por primera vez en mayo de 2025, la campaña ha ampliado su alcance para apuntar a Kerio Webmail y SOGo Webmail junto con Zimbra, mDaemon y Roundcube. En marzo de 2026, un grupo de piratas informáticos supuestamente aprovechó una vulnerabilidad de día cero (CVE-2026-8496) en las plataformas de correo web Kerio y SOGo. Posteriormente fue parcheado con la versión 5.12.8. En el caso de Kerio, no se emitió un CVE porque el producto de correo web era antiguo y estaba desactualizado.
Vale la pena señalar que esta campaña es diferente de la Operación Roundish, que fue publicada en marzo por Hunt.io y utiliza una infraestructura de larga data que CERT-UA atribuye a APT28 en 2024.
«Desde al menos julio de 2025, TA458 ha comenzado a eliminar sus componentes de robo y a reemplazar su mecanismo de puerta trasera interactiva con la variante Roundcube de SpyPress para permitir el acceso a largo plazo a las instancias», dijeron los investigadores de Proofpoint. «SpyPress utiliza un segundo exploit de Roundcube (CVE-2025-49113) que abusa del controlador de carga de archivos de Roundcube para provocar una deserialización PHP insegura».
El objetivo final es desencadenar la ejecución de código arbitrario e instalar múltiples puertas traseras o mecanismos de persistencia para garantizar el acceso continuo ante una interrupción. TA458 se describe como probablemente una operación de inteligencia militar rusa, sin superposición con APT28 (también conocida como TA422).
«TA458 apunta principalmente al gobierno ucraniano y a agencias militares y gubernamentales en Europa del Este en Albania, Grecia, Moldavia y Turkiye, y ocasionalmente apunta a empresas químicas, de comunicaciones y de tecnología», dijo Proofpoint. «TA458 continúa usando SpyPress, un malware ofuscado basado en JavaScript visto en Operation RoundPress que los atacantes modifican según el servidor de correo electrónico objetivo».
Source link
