Notepad++'ı zararlı yazılımla kirletmişler.
Notepad++ Kullanılarak Yeni Zararlı Yazılım Kampanyası Başlatıldı
ukrayna'daki kurumları hedef alan yeni siber saldırı zinciri notepad++ eklenti mekanizmasını kullanıyor. saldırganlar meşru dosyaları zararlı bileşenlerle aynı arşivde dağıtarak güvenlik kontrollerini aşmayı hedefliyor.
ukrayna bilgisayar acil müdahale ekibi (cert-ua), notepad++ uygulamasının eklenti mekanizmasını kötüye kullanan yeni bir siber saldırı zinciri tespit etti. araştırmaya göre saldırganlar, meşru notepad++ dosyalarını zararlı bileşenlerle aynı arşivde dağıtarak güvenlik kontrollerini aşmayı hedefliyor. güvenlik uzmanları, notepad++ zararlı yazılım kampanyasının özellikle ukrayna’daki kurumları hedef aldığını, benzer yöntemin farklı ülkelerde de kullanılabileceği konusunda uyarıda bulunuyor. saldırganlar ….
Ukrayna Bilgisayar Acil Müdahale Ekibi (CERT-UA), Notepad++ uygulamasının eklenti mekanizmasını kötüye kullanan yeni bir siber saldırı zinciri tespit etti. Araştırmaya göre saldırganlar, meşru Notepad++ dosyalarını zararlı bileşenlerle aynı arşivde dağıtarak güvenlik kontrollerini aşmayı hedefliyor. Güvenlik uzmanları, Notepad++ zararlı yazılım kampanyasının özellikle Ukrayna’daki kurumları hedef aldığını, benzer yöntemin farklı ülkelerde de kullanılabileceği konusunda uyarıda bulunuyor.
Saldırganlar Meşru Yazılımı Zararlı Dosyalarla Birlikte Dağıtıyor
CERT-UA, saldırıları UAC-0099 olarak izlenen tehdit kümesine bağladı. Daha önce Sandworm (APT44) operasyonlarında ilk erişim sağlayan grup olarak da ilişkilendirilen kümenin son dönemde kullandığı yöntemin değiştiği belirtildi. Araştırmacılar, saldırının herhangi bir Notepad++ güvenlik açığını ya da tedarik zinciri ihlalini kullanmadığını özellikle vurguluyor.
Saldırı zinciri, PDF belgesi görünümüne büründürülmüş bir VBS betiğiyle başlıyor. Kullanıcı dosyayı çalıştırdıktan sonra sistem ikinci bir arşiv dosyasını indiriyor. “Evernote.zip” adıyla getirilen bu paketin içerisinde Notepad++ 8.8.3 sürümü, kötü amaçlı NppExport.dll dosyası, parola korumalı bir RAR arşivi ile WinRAR’ın meşru çalıştırılabilir dosyası yer alıyor. Doğrudan cevap vermek gerekirse, saldırganlar sahte bir Notepad++ sürümü dağıtmıyor; orijinal uygulamayı zararlı bileşenlerle birlikte paketliyor.
VBS betiği dosyaları rastgele isim verilen klasöre yerleştirdikten sonra Notepad++ uygulamasını başlatıyor. Ardından programın standart eklenti yükleme mekanizması kullanılarak NppExport.dll otomatik biçimde çalıştırılıyor. CERT-UA, söz konusu DLL dosyasının gerçekte LunchPoke isimli zararlı araç olduğunu belirtiyor.
LunchPoke, Windows Görev Zamanlayıcısı üzerinden kalıcılık sağlayan yeni görevler oluşturuyor. Ardından parola korumalı RAR arşivini açarak RemoteLibUpdater.exe ile InitTest.dll dosyalarını sisteme çıkarıyor. Araştırmacılar, RemoteLibUpdater.exe dosyasının BurnyBear isimli yükleyiciyi çalıştırdığını, bunun da MatchBoil V2 zararlı yükleyicisini belleğe aktardığını tespit etti.
CERT-UA’nın analizine göre BurnyBear beklenmeyen bir hata oluşması durumunda farklı bir mekanizmayı da devreye alıyor. Program çalıştırılamazsa sistem belleği ile işlemci kaynaklarını yoğun şekilde tüketen bir süreç başlatılıyor. Daha sonraki aşamada yeni zamanlanmış görev oluşturuluyor, komuta kontrol (C2) adresleri güncelleniyor, WinRAR kullanılarak indirilen ek dosyalar açılıyor. Araştırmacılar, gözlemlenen saldırılarda son aşamada hangi zararlı yazılım ailesinin dağıtıldığını ise doğrulayamadı.
Doğrudan cevap vermek gerekirse, saldırının amacı yalnızca ilk bulaşmayı sağlamak değil; sisteme sonraki aşamalarda farklı zararlı yazılımların sessiz biçimde yüklenebileceği kalıcı bir altyapı oluşturmak.
Güncelleme Çağrısı Yapıldı
CERT-UA raporunda Notepad++ 8.8.3 sürümünü etkilediği öne sürülen CVE-2025-56383 numaralı DLL hijacking bulgusuna da yer verildi. Ancak Notepad++ geliştiricileri, eklenti yükleme davranışının yazılımın normal çalışma mekanizmasının parçası olduğunu belirterek bunun güvenlik açığı olarak değerlendirilmesine katılmadıklarını açıkladı.
Buna rağmen CERT-UA, kurumların Notepad++ uygulamasını 8.9.7 sürümüne, 7-Zip yazılımını 26.02 sürümüne, WinRAR uygulamasını ise 7.23 sürümüne yükseltmesini tavsiye ediyor. Güncel sürümlerin kullanılması, bilinen güvenlik açıklarının kötüye kullanılma ihtimalini azaltırken saldırganların eski yazılımlardan yararlanmasını da zorlaştırıyor.
Notepad++ dünya genelinde milyonlarca geliştirici, sistem yöneticisi ile BT uzmanı tarafından kullanılan popüler bir metin düzenleyicisi olduğu için bu tür saldırılar tedarik zinciri saldırılarıyla kolayca karıştırılabiliyor. Oysa bu olayda yazılımın kendisi ele geçirilmedi. Saldırganlar, güven duyulan uygulamaları zararlı bileşenlerle birlikte paketleyerek kullanıcıların güvenini istismar ediyor. Türkiye’deki kurumların da yalnızca resmî kaynaklardan yazılım indirmesi, dijital imzaları doğrulaması, uygulama denetimi çözümlerini etkin kullanması ile EDR sistemlerinde olağan dışı eklenti yüklemelerini izlemesi benzer tehditlere karşı savunmayı güçlendirecektir.