Notepad++ bajo ataque: hackers usan complementos falsos para colar malware

by Redazione
Notepad++ bajo ataque: hackers usan complementos falsos para colar malware - Notepad++ malware

Si Notepad++ forma parte de las herramientas que se abren cada día en el ordenador, conviene prestar atención a lo que está pasando. Este editor de texto, uno de los más queridos y usados desde hace años, se ha convertido en el blanco perfecto para una campaña que instala malware en segundo plano sin que la víctima note absolutamente nada. Y lo curioso es que el programa en sí no tiene la culpa.

Las funciones de seguridad que traen la mayoría de las aplicaciones que instalamos vienen de la mano de sus creadores y nos protegen dentro de lo posible. El problema aparece cuando los actores maliciosos deciden aprovechar extensiones y complementos de terceros para atacar esos mismos programas. Ahí es donde entra en juego lo que están haciendo ahora con este editor.

Investigadores de una conocida empresa de seguridad han detectado ataques que reparten un archivo con la aplicación legítima de Notepad++ metida dentro, junto a una utilidad dañina bautizada como LunchPoke. Esta herramienta se disfraza de complemento del editor y sirve para meterse en los equipos por la puerta de atrás e infectarlos sin levantar sospechas. La campaña se atribuye a un grupo de amenazas ya conocido, que en el pasado ya había montado operaciones parecidas.

Así funciona el ataque contra la aplicación Notepad++

Lo primero que hay que dejar claro es que aquí no se explota ninguna vulnerabilidad del software ni se compromete la cadena de suministro de Notepad++. El truco es más artesanal, por decirlo de alguna forma. Los atacantes distribuyen un archivo ZIP con un script VBS que se hace pasar por un documento en formato PDF. Una vez que alguien lo ejecuta, ese falso PDF descarga otro comprimido llamado Evernote.zip, que dentro lleva una copia completa del editor legítimo en su versión 8.8.3.

Link affiliato

El detalle peligroso está en lo que viene junto a esa copia. Al mismo tiempo se añade un complemento malicioso, NppExport.dll, un archivo protegido con contraseña llamado updater.rar y el ejecutable legítimo de WinRAR. Con todo esto colocado, el script VBS instala el paquete en un directorio, arranca Notepad++ y termina cargando el archivo dañino a través del mecanismo habitual de carga de complementos que usa la propia aplicación.

De este modo, todo parece normal. El usuario ve el editor de siempre abriéndose, mientras por debajo se activa la pieza que abre las puertas del equipo. Un montaje bien pensado que aprovecha la confianza que muchos tienen en un programa que llevan usando toda la vida.

Fuente
Imagen: softzone.es

Related Articles