
ที่มาภาพ: The Hacker News
ปลั๊กอินปลอม Notepad++ ส่งมัลแวร์ MATCHBOIL.V2 ผ่านเทคนิค UAC‑0099
⚡ สรุป 30 วิ
CERT‑UA รายงานแคมเปญใหม่ที่ใช้ปลั๊กอินปลอมของ Notepad++ เพื่อติดตั้งมัลแวร์ MATCHBOIL.V2 โดยหลบเลี่ยงการแจ้งเตือน UAC.…
Lead – ทีมตอบสนองเหตุฉุกเฉินคอมพิวเตอร์ของยูเครน (CERT‑UA) เตือนว่ามีแคมเปญใหม่ที่ใช้โปรแกรมอันตรายปลอมเป็นส่วนเสริมของ Notepad++ เพื่อส่งไฟล์มัลแวร์ชนิด MATCHBOIL.V2 ให้กับระบบ Windows ทั้งหลาย การโจมตีนี้ถูกเชื่อมโยงกับกลุ่มภัยคุกคาม UAC‑0099** ซึ่งมีความสัมพันธ์กับรัสเซียและเคยใช้ช่องโหว่ของซอฟต์แวร์ WinRAR ในการทำอาวุธก่อนหน้า
Overview
ตามรายงานของ CERT‑UA แคมเปญนี้เริ่มต้นโดยแจกจ่ายส่วนเสริมปลอมที่อ้างว่าเป็นปลั๊กอินสำหรับ Notepad++ โปรแกรมแก้ไขข้อความยอดนิยมบน Windows ซึ่งมีฐานผู้ใช้หลายล้านคน การติดตั้งปลั๊กอินเหล่านี้ทำให้ระบบของผู้ใช้งานถูกแทรกซึมโดยไฟล์มัลแวร์ MATCHBOIL.V2** อย่างอัตโนมัติ
การโจมตีดังกล่าวมุ่งเน้นที่การละเมิดระดับผู้ใช้ทั่วไป (standard user) โดยใช้เทคนิคหลบเลี่ยงการควบคุมบัญชีผู้ใช้ (UAC) เพื่อให้สามารถรันโค้ดโดยไม่มีการแจ้งเตือนจากระบบ ปลั๊กอินปลอมมักถูกวางไว้บนเว็บไซต์ดาวน์โหลดซอฟต์แวร์ที่ไม่น่าเชื่อถือ หรือแนบมากับอีเมลฟิชชิงที่หลอกผู้ใช้ให้อัปเดต Notepad++
Threat Actor Profile
กลุ่ม UAC‑0099 ถูกติดตามโดยหลายหน่วยงานความปลอดภัยไซเบอร์ว่าเป็น “Russia‑aligned” กลุ่มนี้มีประวัติการทำอาวุธจากช่องโหว่ของซอฟต์แวร์ที่ใช้กันอย่างกว้างขวาง เช่น การโจมตีด้วย WinRAR ที่เคยเกิดขึ้นในปีที่ผ่านมา ซึ่งทำให้ผู้เชี่ยวชาญด้านความปลอดภัยคาดว่ากลุ่มนี้ยังคงพัฒนาวิธีการใหม่เพื่อหลีกเลี่ยงการตรวจจับ
ตามที่ CERT‑UA ระบุ กลุ่ม UAC‑0099 มีแนวโน้มใช้เทคนิค “living off the land” ร่วมกับซอฟต์แวร์เปิดต้นแบบ (open‑source) เพื่อให้การโจมตีดูเหมือนเป็นกิจกรรมธรรมดาของผู้ใช้ โดยเฉพาะอย่างยิ่งการนำส่วนเสริมปลอมของ **Notepad++ มาเป็นช่องทางแรกในการเข้าสู่ระบบ
Delivery Method
ปลั๊กอินที่อ้างว่า “Notepad++ Plugin” จะถูกบรรจุไฟล์ติดตั้งที่มีนามสกุล .dll หรือ .exe ซึ่งเมื่อผู้ใช้ดำเนินการติดตั้ง ระบบจะทำการรันโค้ดเบื้องหลังเพื่อดาวน์โหลดและปล่อยไฟล์ MATCHBOIL.V2 ไปยังเครื่องเป้าหมาย การกระทำนี้มักเกิดขึ้นโดยไม่ต้องขอสิทธิ์ระดับแอดมิน เนื่องจากเทคนิคนำ UAC‑bypass ที่พัฒนาขึ้นมาเฉพาะ
ส่วนเสริมปลอมบางรายการถูกโฮสต์บนหน้าเว็บที่จำลองหน้าตาเหมือนกับเว็บไซต์ทางการของ Notepad++ หรือแพลตฟอร์มแจกซอฟต์แวร์อย่าง GitHub โดยมี URL ที่ดูคล้ายกัน การใช้โดเมนที่ใกล้เคียงหรือย่อย (sub‑domains) ทำให้ผู้ใช้ตรวจสอบความถูกต้องได้ยากขึ้น
Technical Details
MATCHBOIL.V2 เป็นเวอร์ชันอัปเดตของมัลแวร์ประเภทดาวน์โหลดและดำเนินการ (download‑and‑execute) ซึ่งตามที่ CERT‑UA รายงาน มันมีฟังก์ชันหลักในการเชื่อมต่อกับเซิร์ฟเวอร์ควบคุมระยะไกล (C2) เพื่อรับคำสั่งเพิ่มเติม รวมถึงความสามารถในการดาวน์โหลดโมดูลเสริมเพื่อทำการขโมยข้อมูลหรือติดตั้ง ransomware ต่อไป
กระบวนการทำงานของปลั๊กอินมีลำดับขั้นตอนดังนี้
- ผู้ใช้ดาวน์โหลดและรันไฟล์ส่วนเสริมที่ดูเหมือนเป็นอัปเดตของ Notepad++
- ไฟล์จะตรวจสอบระดับสิทธิ์ของผู้ใช้ หากพบว่าไม่มีสิทธิ์แอดมิน จะทำการเรียกใช้เทคนิคนำ UAC‑bypass เพื่อเพิ่มสิทธิ์ชั่วคราว
- จากนั้นมัลแวร์ MATCHBOIL.V2 จะถูกดาวน์โหลดจาก URL ที่ฝังอยู่ในส่วนเสริมและรันบนเครื่องเป้าหมาย
Impact & Recommendations
การโจมตีที่ใช้ปลั๊กอินปลอมของ Notepad++ มีศักยภาพทำให้ระบบ Windows หลายพันเครื่องตกเป็นเป้า เนื่องจากผู้ใช้หลายคนอาจไม่ตรวจสอบแหล่งที่มาของส่วนเสริมอย่างละเอียด การรั่วไหลข้อมูลส่วนบุคคลหรือข้อมูลธุรกิจสำคัญจึงเป็นไปได้สูง
CERT‑UA แนะนำให้ผู้ดูแลระบบและผู้ใช้งานทั่วไปดำเนินการดังต่อไปนี้
- ตรวจสอบลายเซ็นดิจิทัลของปลั๊กอิน Notepad++ ทุกไฟล์ก่อนติดตั้ง และดาวน์โหลดเฉพาะจากเว็บไซต์ทางการหรือแหล่งที่เชื่อถือได้
- เปิดใช้การแจ้งเตือน UAC อย่างเต็มรูปแบบและห้ามปิดการทำงานของมันโดยไม่มีเหตุผลชัดเจน
- ใช้ซอฟต์แวร์ป้องกันภัยคุกคาม (EDR) ที่สามารถตรวจจับพฤติกรรม UAC‑bypass และกิจกรรมเชื่อมต่อกับ C2
แม้ว่าการโจมตีนี้ยังอยู่ในระยะเริ่มต้นตามที่รายงาน แต่การกระจายของปลั๊กอินปลอมอาจเพิ่มความเสี่ยงให้กับองค์กรและผู้ใช้ส่วนบุคคลได้อย่างรวดเร็ว หากไม่ทำมาตรการป้องกันตั้งแต่ขั้นตอนแรก
Summary
CERT‑UA เผยว่าแคมเปญใหม่ใช้ปลั๊กอินปลอมของ Notepad++ เพื่อนำไฟล์มัลแวร์ MATCHBOIL.V2 ไปสู่ระบบ Windows โดยเชื่อมโยงกับกลุ่มภัยคุกคาม UAC‑0099** ที่มีความสัมพันธ์กับรัสเซีย ผู้ใช้ควรตรวจสอบแหล่งที่มาของส่วนเสริมและรักษาการตั้งค่า UAC อย่างเคร่งครัดเพื่อป้องกันการโจมตี.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Fake Notepad++ Plugin Delivers MATCHBOIL.V2 in UAC-0099 Attacks
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 24 กรกฎาคม 2569 เวลา 13:50



