← Alertas
Malware Alto Activa

Un complemento falso para un editor de texto muy usado por equipos técnicos instala un programa espía disfrazado de actualización

El Equipo de Respuesta a Emergencias de Ucrania (CERT-UA) detectó una campaña activa que distribuye un complemento falso para Notepad++, un editor de texto muy usado por personal técnico. El archivo instala en realidad un programa malicioso que abre acceso oculto al equipo. La campaña se dirige principalmente a organismos de gobierno y milicia en Europa del Este, pero la técnica (complementos falsos de software legítimo) es replicable contra cualquier organización.

2026-07-24 · The Hacker News

Qué ocurrió

El Equipo de Respuesta a Emergencias de Ucrania (CERT-UA) advirtió sobre una campaña activa de un grupo alineado con Rusia, identificado como UAC-0099, que engaña a las víctimas con correos de phishing con una imagen adjunta. Al abrir el enlace incluido, se descarga un archivo que combina la aplicación legítima de Notepad++ (un editor de texto muy usado por administradores de sistemas y personal técnico) con una librería maliciosa que se hace pasar por un complemento. Esa librería instala, en varias etapas, un cargador llamado MATCHBOIL.V2, capaz de descargar componentes adicionales en el equipo comprometido. El mismo grupo ha usado antes fallas de seguridad en WinRAR para el mismo tipo de campañas.

Quién está expuesto

Para organizaciones

Principalmente organismos de gobierno y milicia en Europa del Este (Albania, Grecia, Moldavia y Turquía), así como organizaciones de los sectores químico, telecomunicaciones y tecnología. Cualquier organización que instale complementos de Notepad++ desde fuentes no oficiales corre el mismo riesgo, sin importar el sector.

Para personas

Riesgo indirecto: personal técnico y administradores de sistemas que reciben el correo de phishing y descargan el archivo adjunto.

A considerar

CERT-UA recomienda mantener actualizados WinRAR, 7-Zip y Notepad++, ya que el mismo grupo ha aprovechado fallas conocidas en estas herramientas en campañas previas. También conviene revisar si algún equipo instaló recientemente complementos de Notepad++ que no provengan del repositorio oficial del proyecto.

Impacto potencial

Un cargador como MATCHBOIL.V2 no roba datos por sí mismo: su función es abrir la puerta para instalar programas adicionales según lo decida el atacante, desde herramientas de espionaje hasta programas de acceso remoto. Para una organización, esto significa que un solo equipo comprometido por este método puede convertirse en punto de entrada para operaciones de espionaje sostenidas en el tiempo.

Leer fuente original →