脅威動向  2026-07-25(土)配信

UAC-0099、偽Notepad++プラグインでマルウェア展開

📰 過去報告:7/20
ロシア関連の攻撃グループUAC-0099が、正規のエディタ「Notepad++」のプラグインを偽装したマルウェア(LUNCHPOKEおよびMATCHBOIL.V2)を展開するキャンペーンを展開しています。フィッシングメールから誘導され、不正なDLLやローダーを通じてバックグラウンドで悪意ある活動を実行します。
7/20 報告の事例(UAC-0145)に続き、ロシア関連攻撃グループによるサイバー攻撃が観測されています。不審なメールの添付ファイルや実行ファイルには引き続き警戒が必要です。
主要なTTP
フィッシングメールによる偽PDF(VBScript)の実行
正規アプリケーション(Notepad++)を悪用したサイドロード(DLLハイジャック)
スケジュールタスクによる3分ごとの永続化設定
BURNYBEARローダーを用いたMATCHBOIL.V2の実行
引数未指定時にリソースを枯渇させるフェイルセーフ機能
対象となる組織・利用者
Windows端末を業務利用し、Notepad++やWinRAR、7-Zipなどのサードパーティ製ツールを導入している組織。
推奨される防御アクション
Notepad++、WinRAR、7-Zip等のソフトウェアを常に最新バージョンにアップデートする
不審なメール添付ファイルや短縮URL経由のアーカイブダウンロードをブロックする
エンドポイントでの不審なスケジュールタスクや予期せぬリソース消費プロセスの監視

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →