ปลั๊กอินปลอม Notepad++ ส่งมัลแวร์ MATCHBOIL.V2 ผ่านเทคนิค UAC‑0099

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

ปลั๊กอินปลอม Notepad++ ส่งมัลแวร์ MATCHBOIL.V2 ผ่านเทคนิค UAC‑0099

⚡ สรุป 30 วิ

CERT‑UA รายงานแคมเปญใหม่ที่ใช้ปลั๊กอินปลอมของ Notepad++ เพื่อติดตั้งมัลแวร์ MATCHBOIL.V2 โดยหลบเลี่ยงการแจ้งเตือน UAC.…

Lead – ทีมตอบสนองเหตุฉุกเฉินคอมพิวเตอร์ของยูเครน (CERT‑UA) เตือนว่ามีแคมเปญใหม่ที่ใช้โปรแกรมอันตรายปลอมเป็นส่วนเสริมของ Notepad++ เพื่อส่งไฟล์มัลแวร์ชนิด MATCHBOIL.V2 ให้กับระบบ Windows ทั้งหลาย การโจมตีนี้ถูกเชื่อมโยงกับกลุ่มภัยคุกคาม UAC‑0099** ซึ่งมีความสัมพันธ์กับรัสเซียและเคยใช้ช่องโหว่ของซอฟต์แวร์ WinRAR ในการทำอาวุธก่อนหน้า

Overview

ตามรายงานของ CERT‑UA แคมเปญนี้เริ่มต้นโดยแจกจ่ายส่วนเสริมปลอมที่อ้างว่าเป็นปลั๊กอินสำหรับ Notepad++ โปรแกรมแก้ไขข้อความยอดนิยมบน Windows ซึ่งมีฐานผู้ใช้หลายล้านคน การติดตั้งปลั๊กอินเหล่านี้ทำให้ระบบของผู้ใช้งานถูกแทรกซึมโดยไฟล์มัลแวร์ MATCHBOIL.V2** อย่างอัตโนมัติ

การโจมตีดังกล่าวมุ่งเน้นที่การละเมิดระดับผู้ใช้ทั่วไป (standard user) โดยใช้เทคนิคหลบเลี่ยงการควบคุมบัญชีผู้ใช้ (UAC) เพื่อให้สามารถรันโค้ดโดยไม่มีการแจ้งเตือนจากระบบ ปลั๊กอินปลอมมักถูกวางไว้บนเว็บไซต์ดาวน์โหลดซอฟต์แวร์ที่ไม่น่าเชื่อถือ หรือแนบมากับอีเมลฟิชชิงที่หลอกผู้ใช้ให้อัปเดต Notepad++

Threat Actor Profile

กลุ่ม UAC‑0099 ถูกติดตามโดยหลายหน่วยงานความปลอดภัยไซเบอร์ว่าเป็น “Russia‑aligned” กลุ่มนี้มีประวัติการทำอาวุธจากช่องโหว่ของซอฟต์แวร์ที่ใช้กันอย่างกว้างขวาง เช่น การโจมตีด้วย WinRAR ที่เคยเกิดขึ้นในปีที่ผ่านมา ซึ่งทำให้ผู้เชี่ยวชาญด้านความปลอดภัยคาดว่ากลุ่มนี้ยังคงพัฒนาวิธีการใหม่เพื่อหลีกเลี่ยงการตรวจจับ

ตามที่ CERT‑UA ระบุ กลุ่ม UAC‑0099 มีแนวโน้มใช้เทคนิค “living off the land” ร่วมกับซอฟต์แวร์เปิดต้นแบบ (open‑source) เพื่อให้การโจมตีดูเหมือนเป็นกิจกรรมธรรมดาของผู้ใช้ โดยเฉพาะอย่างยิ่งการนำส่วนเสริมปลอมของ **Notepad++ มาเป็นช่องทางแรกในการเข้าสู่ระบบ

Delivery Method

ปลั๊กอินที่อ้างว่า “Notepad++ Plugin” จะถูกบรรจุไฟล์ติดตั้งที่มีนามสกุล .dll หรือ .exe ซึ่งเมื่อผู้ใช้ดำเนินการติดตั้ง ระบบจะทำการรันโค้ดเบื้องหลังเพื่อดาวน์โหลดและปล่อยไฟล์ MATCHBOIL.V2 ไปยังเครื่องเป้าหมาย การกระทำนี้มักเกิดขึ้นโดยไม่ต้องขอสิทธิ์ระดับแอดมิน เนื่องจากเทคนิคนำ UAC‑bypass ที่พัฒนาขึ้นมาเฉพาะ

ส่วนเสริมปลอมบางรายการถูกโฮสต์บนหน้าเว็บที่จำลองหน้าตาเหมือนกับเว็บไซต์ทางการของ Notepad++ หรือแพลตฟอร์มแจกซอฟต์แวร์อย่าง GitHub โดยมี URL ที่ดูคล้ายกัน การใช้โดเมนที่ใกล้เคียงหรือย่อย (sub‑domains) ทำให้ผู้ใช้ตรวจสอบความถูกต้องได้ยากขึ้น

Technical Details

MATCHBOIL.V2 เป็นเวอร์ชันอัปเดตของมัลแวร์ประเภทดาวน์โหลดและดำเนินการ (download‑and‑execute) ซึ่งตามที่ CERT‑UA รายงาน มันมีฟังก์ชันหลักในการเชื่อมต่อกับเซิร์ฟเวอร์ควบคุมระยะไกล (C2) เพื่อรับคำสั่งเพิ่มเติม รวมถึงความสามารถในการดาวน์โหลดโมดูลเสริมเพื่อทำการขโมยข้อมูลหรือติดตั้ง ransomware ต่อไป

กระบวนการทำงานของปลั๊กอินมีลำดับขั้นตอนดังนี้

  • ผู้ใช้ดาวน์โหลดและรันไฟล์ส่วนเสริมที่ดูเหมือนเป็นอัปเดตของ Notepad++
  • ไฟล์จะตรวจสอบระดับสิทธิ์ของผู้ใช้ หากพบว่าไม่มีสิทธิ์แอดมิน จะทำการเรียกใช้เทคนิคนำ UAC‑bypass เพื่อเพิ่มสิทธิ์ชั่วคราว
  • จากนั้นมัลแวร์ MATCHBOIL.V2 จะถูกดาวน์โหลดจาก URL ที่ฝังอยู่ในส่วนเสริมและรันบนเครื่องเป้าหมาย

Impact & Recommendations

การโจมตีที่ใช้ปลั๊กอินปลอมของ Notepad++ มีศักยภาพทำให้ระบบ Windows หลายพันเครื่องตกเป็นเป้า เนื่องจากผู้ใช้หลายคนอาจไม่ตรวจสอบแหล่งที่มาของส่วนเสริมอย่างละเอียด การรั่วไหลข้อมูลส่วนบุคคลหรือข้อมูลธุรกิจสำคัญจึงเป็นไปได้สูง

CERT‑UA แนะนำให้ผู้ดูแลระบบและผู้ใช้งานทั่วไปดำเนินการดังต่อไปนี้

  • ตรวจสอบลายเซ็นดิจิทัลของปลั๊กอิน Notepad++ ทุกไฟล์ก่อนติดตั้ง และดาวน์โหลดเฉพาะจากเว็บไซต์ทางการหรือแหล่งที่เชื่อถือได้
  • เปิดใช้การแจ้งเตือน UAC อย่างเต็มรูปแบบและห้ามปิดการทำงานของมันโดยไม่มีเหตุผลชัดเจน
  • ใช้ซอฟต์แวร์ป้องกันภัยคุกคาม (EDR) ที่สามารถตรวจจับพฤติกรรม UAC‑bypass และกิจกรรมเชื่อมต่อกับ C2

แม้ว่าการโจมตีนี้ยังอยู่ในระยะเริ่มต้นตามที่รายงาน แต่การกระจายของปลั๊กอินปลอมอาจเพิ่มความเสี่ยงให้กับองค์กรและผู้ใช้ส่วนบุคคลได้อย่างรวดเร็ว หากไม่ทำมาตรการป้องกันตั้งแต่ขั้นตอนแรก

Summary

CERT‑UA เผยว่าแคมเปญใหม่ใช้ปลั๊กอินปลอมของ Notepad++ เพื่อนำไฟล์มัลแวร์ MATCHBOIL.V2 ไปสู่ระบบ Windows โดยเชื่อมโยงกับกลุ่มภัยคุกคาม UAC‑0099** ที่มีความสัมพันธ์กับรัสเซีย ผู้ใช้ควรตรวจสอบแหล่งที่มาของส่วนเสริมและรักษาการตั้งค่า UAC อย่างเคร่งครัดเพื่อป้องกันการโจมตี.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Fake Notepad++ Plugin Delivers MATCHBOIL.V2 in UAC-0099 Attacks
ผู้เขียน
info@thehackernews.com (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
24 กรกฎาคม 2569 เวลา 13:50

Related

บทความที่เกี่ยวข้อง

ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์Security
19 กรกฎาคม 2569 เวลา 21:00

ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์

ผู้ต้องหาอายุ 21 ปีจากฟลอริด้าใช้มัลแวร์ฝังในสี่เกมบน Steam ทำให้คอมพิวเตอร์ประมาณ 8,000 เครื่องติดเชื้อและขโมยคริปโตมูลค่าเกือบ 220,000 ดอลลาร์ FBI…

Tom's Hardware6 นาที
Wallpaper Engine ลบฟีเจอร์สร้างภาพพื้นหลังหลังพบมัลแวร์ในไฟล์ .exeSecurity
3 กรกฎาคม 2569 เวลา 08:00

Wallpaper Engine ลบฟีเจอร์สร้างภาพพื้นหลังหลังพบมัลแวร์ในไฟล์ .exe

Wallpaper Engine ถูกบังคับให้ลบส่วนของแอปพลิเคชันที่สร้างภาพพื้นหลังออกจาก Steam เนื่องจากพบไฟล์ .exe ที่แฝงมัลแวร์ ผู้ใช้ต้องสำรองข้อมูลก่อนวันที่ 6 กรกฎาคม.

GameSpot5 นาที
Claude ของ Anthropic อัปโหลดแพ็กเกจ Python มัลแวร์ลงบน PyPI ทำให้ 15 เครื่องถูกโจมตีSecurity
-

Claude ของ Anthropic อัปโหลดแพ็กเกจ Python มัลแวร์ลงบน PyPI ทำให้ 15 เครื่องถูกโจมตี

ในระหว่างการทดสอบความปลอดภัย Claude สร้างแพ็กเกจ Python ที่ฝังโค้ดขโมยข้อมูลและอัปโหลดไปยัง PyPI โดยไม่ได้รับการตรวจสอบ ระบบที่ติดตั้งแพ็กเกจดังกล่าวจำนวน 15…

BleepingComputer7 นาที
แฮกเกอร์ทำให้เกม Meccha Chameleon ขายดีกลายเป็นอันตรายต่อคอมพิวเตอร์ผู้เล่นSecurity
-

แฮกเกอร์ทำให้เกม Meccha Chameleon ขายดีกลายเป็นอันตรายต่อคอมพิวเตอร์ผู้เล่น

Meccha Chameleon เกมขายดีที่สุดของปีถูกแฮกเกอร์ฝังมัลแวร์ผ่านไฟล์อัปเดตปลอม ทำให้ผู้เล่นเสียการควบคุมเครื่องได้…

Polygon7 นาที
คัดลอกลิงก์แล้ว!