Plugin Palsu Notepad++ Sebarkan Malware MATCHBOIL.V2 dalam Serangan UAC-0099

Jul 24, 2026 - 14:40
 0  2
Plugin Palsu Notepad++ Sebarkan Malware MATCHBOIL.V2 dalam Serangan UAC-0099

Computer Emergency Response Team Ukraina (CERT-UA) baru-baru ini memperingatkan adanya kampanye serangan siber yang menggunakan plugin palsu untuk Notepad++ guna menginfeksi sistem Windows. Ancaman ini dikaitkan dengan kelompok siber bernama UAC-0099, yang diduga berafiliasi dengan Rusia dan telah aktif sejak pertengahan 2022.

Ad
Ad

Metode Serangan dan Penyebaran Malware

Kampanye ini dimulai dengan pengiriman phishing email yang menyertakan lampiran gambar. Ketika korban mengklik gambar tersebut, mereka diarahkan ke URL yang disamarkan menggunakan pemendek tautan. Dari sana, korban diarahkan ke layanan berbagi file seperti EasySend[.]co untuk mengunduh sebuah arsip ZIP.

Dalam arsip ZIP tersebut terdapat sebuah Visual Basic Script (VBScript) yang menyamar sebagai dokumen PDF. Saat dijalankan, VBScript ini secara diam-diam mengunduh dokumen PDF palsu sebagai umpan, sementara pada saat yang sama mengunduh arsip lain bernama "Evernote.zip" yang berisi beberapa komponen penting:

  • Salinan asli Notepad++ versi 8.8.3
  • Plugin DLL berbahaya bernama "NppExport.dll"
  • Arsip berpassword "updater.rar"
  • Eksekutabel WinRAR asli "winrar.exe" untuk ekstraksi

Tujuan utama VBScript adalah mengekstrak isi arsip dan menjalankan Notepad++, yang kemudian memuat plugin berbahaya "NppExport.dll". Plugin ini, dengan kode nama LUNCHPOKE, bertugas mengekstrak arsip RAR yang berisi dua berkas: "RemoteLibUpdater.exe" dan "InitTest.dll" ke direktori tertentu, serta membuat persistence dengan menjadwalkan tugas agar "RemoteLibUpdater.exe" berjalan setiap tiga menit.

Fungsi dan Dampak Malware BURNYBEAR dan MATCHBOIL.V2

"RemoteLibUpdater.exe" merupakan malware BURNYBEAR, yang berfungsi sebagai loader untuk "InitTest.dll"—versi modifikasi dari malware MATCHBOIL yang berbasis C#. Versi terbaru ini dinamakan MATCHBOIL.V2 dan mampu mengirimkan payload sekunder berbahaya ke sistem korban.

"Jika 'RemoteLibUpdater.exe' dijalankan tanpa argumen yang benar, BURNYBEAR akan mengaktifkan logika yang bertujuan untuk menguras sumber daya komputer (RAM dan prosesor)," jelas CERT-UA.

Hal ini menunjukkan adanya mekanisme pengacau yang bisa membuat sistem menjadi tidak stabil apabila malware dijalankan secara tidak tepat.

Rekomendasi dan Konteks Serangan Siber Rusia

CERT-UA menekankan pentingnya mengupdate perangkat lunak seperti WinRAR, 7-Zip, dan Notepad++ ke versi terbaru untuk mencegah eksploitasi celah keamanan yang dapat dimanfaatkan kelompok tersebut dalam serangan selanjutnya.

Pengungkapan ini juga bertepatan dengan laporan pemerintah AS mengenai kampanye phishing oleh kelompok bernama Laundry Bear (juga dikenal sebagai CL-STA-1114, TA488, UNK_PitStop, dan Void Blizzard) yang menargetkan server email Zimbra di organisasi pemerintah dan perusahaan Barat sejak Juli 2025. Kampanye tersebut menggunakan eksploitasi "half-click" pada CVE-2025-66376 untuk mengirimkan JavaScript berbahaya bernama ZimReaper, yang dapat mencuri komunikasi email dan data sensitif lainnya.

Menurut laporan The Hacker News, aktivitas ini menunjukkan pola spionase yang didukung pemerintah Rusia dengan target utama awalnya adalah Ukraina sebagai "laboratorium" sebelum menyasar sekutu NATO dan AS.

Operasi Siber Lain dan Ancaman Berkelanjutan

Selain itu, perusahaan keamanan Proofpoint melaporkan aktivitas berkelanjutan dari kelompok Rusia TA458 yang menargetkan webmail seperti Kerio, SOGo, Zimbra, mDaemon, dan Roundcube melalui eksploitasi cross-site scripting (XSS) dan zero-day. Operasi yang disebut Operation RoundPress ini berfokus pada pencurian data dan pemasangan backdoor untuk akses jangka panjang.

TA458 diketahui menargetkan entitas pemerintah Ukraina dan negara Eropa Timur seperti Albania, Yunani, Moldova, dan Turki, serta sektor industri seperti telekomunikasi dan teknologi.

Analisis Redaksi

Menurut pandangan redaksi, penggunaan plugin palsu Notepad++ oleh UAC-0099 menandai eskalasi teknik serangan yang semakin canggih dan sulit dideteksi. Kombinasi phishing dengan pemanfaatan perangkat lunak populer sebagai vektor infeksi menunjukkan bagaimana aktor ancaman memanfaatkan kepercayaan pengguna pada aplikasi sehari-hari untuk menyusup ke sistem.

Selain itu, mekanisme persistence yang berjalan setiap tiga menit memperlihatkan tingkat ketahanan infeksi yang tinggi, membuat upaya pembersihan menjadi lebih rumit. Ini menjadi peringatan penting bagi organisasi dan individu agar tidak hanya fokus pada pembaruan keamanan, tetapi juga meningkatkan kesadaran terhadap serangan phishing dan verifikasi sumber perangkat lunak.

Ke depan, kita harus mengawasi apakah kelompok ini akan menggunakan MATCHBOIL.V2 untuk menyerang target yang lebih luas dan bagaimana respons keamanan global akan menyesuaikan diri terhadap pola serangan yang terus berkembang. Pembaruan perangkat lunak dan edukasi pengguna menjadi kunci utama dalam menghadang ancaman seperti ini.

What's Your Reaction?

Like Like 0
Dislike Dislike 0
Love Love 0
Funny Funny 0
Angry Angry 0
Sad Sad 0
Wow Wow 0
admin As a passionate news reporter, I am fueled by an insatiable curiosity and an unwavering commitment to truth. With a keen eye for detail and a relentless pursuit of stories, I strive to deliver timely and accurate information that empowers and engages readers.
Ad
Ad