🔍 Contexte

Le CERT-UA a publié le 21 juillet 2026 une analyse technique détaillant une évolution significative des tactiques du cluster de cybermenaces UAC-0099, observée depuis mi-été 2026.

🎯 Vecteur d’infection

La chaîne d’infection débute par un email de phishing contenant une image cliquable redirigeant via un service de raccourcissement d’URL vers un fichier ZIP malveillant (ex : Додатки до розпорядження.zip).

L’archive contient un script VBS à double extension (ex : Заводський район.pdf .vbs) avec des espaces intentionnels pour masquer l’extension réelle. Ce script :

  • Télécharge un fichier leurre PDF
  • Télécharge l’archive Evernote.zip contenant une copie complète de Notepad++ 8.8.3 avec un faux plugin NppExport.dll

🛠️ Chaîne d’exécution des malwares

1. LUNCHPOKE (NppExport.dll) — chargé via DLL hijacking par notepad++.exe :

  • Crée le répertoire %PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\
  • Extrait updater.rar (contenant RemoteLibUpdater.exe et ProtestC.dll)
  • Copie schtasks.exe vers %PUBLIC%\Wallpapers\Background.exe
  • Crée une tâche planifiée \W1n3r-U09oTy-Ap5\Updates exécutant RemoteLibUpdater.exe toutes les 3 minutes

2. BURNYBEAR (RemoteLibUpdater.exe) :

  • Télécharge et charge InitTest.dll
  • Si exécuté sans arguments : active une logique d’épuisement des ressources (RAM/CPU)

3. MATCHBOIL.V2 (InitTest.dll) — version mise à jour :

  • Crée des tâches planifiées
  • Met à jour la configuration C2
  • Télécharge des outils supplémentaires
  • Utilise WinRAR pour extraire les payloads (téléchargé depuis Dropbox si absent)

📌 CVE mentionnée

Le CERT-UA mentionne CVE-2025-56383 (en cours de dispute dans NIST NVD) en lien avec le chargement de plugins DLL par Notepad++, sans s’y référer officiellement.

📄 Type d’article

Analyse technique publiée par le CERT-UA visant à documenter les nouveaux TTP d’UAC-0099 et à fournir des indicateurs de compromission exploitables.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1027.001 — Obfuscated Files or Information: Binary Padding (Defense Evasion)
  • T1036.007 — Masquerading: Double File Extension (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1496 — Resource Hijacking (Impact)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)

IOC

  • IPv4 : 64.94.84.204AbuseIPDB · VT · ThreatFox
  • Domaines : kaufen-qpon.icuVT · URLhaus · ThreatFox
  • Domaines : cutt.lyVT · URLhaus · ThreatFox
  • Domaines : easysend.coVT · URLhaus · ThreatFox
  • Domaines : filemail.comVT · URLhaus · ThreatFox
  • Domaines : cdn.imageurlgenerator.comVT · URLhaus · ThreatFox
  • URLs : https://2111.filemail.com/api/file/get?filekey=_GyHdjqA1jZk9GBKUwPTyvQXi1845xJM8aJ90NJYqQfZr09s2Kbv21C8oOXYSoamIdNKjcHZpFbwRMiLelxCD_DuAz3BURLhaus
  • URLs : https://3008.filemail.com/api/file/get?filekey=3abVeFuPB6y_BRqYcrv3SiX_xX76hS5HS0o7uNSA5_5vIyhNnXCinrJ50pUQJ6zP0nxjpl4KURLhaus
  • URLs : https://2117.filemail.com/api/file/get?filekey=Edzhz0KXaXC1Ncob7gwQcdfcUYmO78aRW5qZ66N0Xe7cTgTBS-LAPZYHzQURLhaus
  • URLs : https://9d0be5e43042be826d3e5e2a880a311d.r2.cloudflarestorage.com/easysend/4c6b5985b6ea1bd365a9426ff2f96a1e.zipURLhaus
  • URLs : https://9d0be5e43042be826d3e5e2a880a311d.r2.cloudflarestorage.com/easysend/0f86e2fc7ca538e9f5c0f04ea1856e03.zipURLhaus
  • URLs : https://cdn.imageurlgenerator.com/uploads/19b5c23d-a191-4a73-b200-1a89ff953607.txtURLhaus
  • URLs : https://cdn.imageurlgenerator.com/uploads/4dc169b0-dbed-4485-bcc0-1c0f78316445.zipURLhaus
  • URLs : https://cutt.ly/OytaqyAqURLhaus
  • URLs : https://cutt.ly/cywqWxowURLhaus
  • URLs : https://cutt.ly/kt6zygriURLhaus
  • URLs : https://easysend.co/d/6160URLhaus
  • URLs : https://www.dropbox.com/scl/fi/yewyhqs2zlclen1q9i7mp/WinRAR.exe?rlkey=ks0f020ufkfgbf8hb20fayz2w&st=vcaaa4ld&dl=1URLhaus
  • URLs : https://kaufen-qpon.icu/manager/%TOKEN%URLhaus
  • SHA256 : 9021d92a530bbb7b865d4842cc1b933e5b397d7a95c3f6a02db1c2512684222dVT · MalwareBazaar
  • SHA256 : bf5c85bb3149a88be3ce56783f209ee5ebeee1ee60c71ed4b3f7bc1ebcef3b2cVT · MalwareBazaar
  • SHA256 : 25859c3855587309ac3e93dce531e8eca317d69568cc63b0f3c1f9466919c312VT · MalwareBazaar
  • SHA256 : c270432a3f16241c24d0b57838b17b2fa438a24eebf29dcbda08622de725fe21VT · MalwareBazaar
  • SHA256 : 85126d45d9fcdbcc084e2a7fdc449337a12dd50c6a25fd8903c41f5b351556f8VT · MalwareBazaar
  • SHA256 : 838512a8a88f584a5d9a61cff17da0db7fa5886cccce2f84652ccb6e7808b090VT · MalwareBazaar
  • SHA256 : 78cb23c739d24513b25f477183566c9fce0b329696e05482065f1bf01629c606VT · MalwareBazaar
  • SHA256 : bfb1d0238d56615e792cfdbc1c5cd1bffc1e70535b0d243c351d7b534006bc80VT · MalwareBazaar
  • SHA256 : 9ff73802dfbfd20b78ab62ecc1a56bf739ecaf1475806a14ac6ccf02150adaa8VT · MalwareBazaar
  • SHA256 : 3e23b2513275a744788bb69553e603587234bee8781ed4b6215efd270c0f690cVT · MalwareBazaar
  • SHA256 : 3118b82c47b96140c7d6d51394a202ac0ad889f53431e2b7d11062260e691cc3VT · MalwareBazaar
  • SHA256 : f5b6b6972a09e83d4f660339af8162075248015756733c94832e466a82f5e987VT · MalwareBazaar
  • SHA256 : 87a574b6c3c0d2229c869388875c698fe491776dab7724e4cf3aded2c67b5364VT · MalwareBazaar
  • SHA256 : 2ab26f8d6a51694bd4c143b9389db824f48d496b1616a38b5edb882e50b2a906VT · MalwareBazaar
  • SHA256 : 285f788ca4153994cbc4e017222b43a2c3ae9405650707cf617bf1575e90f3b9VT · MalwareBazaar
  • SHA256 : 100102966d6d5c000b556e0451c63d03702b31c755f3f46071ea4077a1aab892VT · MalwareBazaar
  • SHA256 : d40b83d827f5b749ecec66eee09cd2c455094ad939a83a35c42af3f641871e2cVT · MalwareBazaar
  • SHA256 : 1c3457cf3cbe02b80236e6bf5346cfea46e2bf6063c7d92848f2780d87f93c0aVT · MalwareBazaar
  • MD5 : acb3aa53d4d388f67cda8185e8da5423VT · MalwareBazaar
  • MD5 : 087981426061c62e5be314c9b761c729VT · MalwareBazaar
  • MD5 : 19f43fac5e0240faf027872b83a495b0VT · MalwareBazaar
  • MD5 : 51e0149f93935807996dc12f7cde37c0VT · MalwareBazaar
  • MD5 : c5850b3ebae3790941614429a7d9322bVT · MalwareBazaar
  • MD5 : 5f4cefc64eab929296f4fe25b04d37abVT · MalwareBazaar
  • MD5 : b304986e947fe26a40e454426d90ef50VT · MalwareBazaar
  • MD5 : 65a14c42358f8da7a450089141bdc690VT · MalwareBazaar
  • MD5 : f976c38af91074f20c2fa6f84fce0fc3VT · MalwareBazaar
  • MD5 : 88af5d862489f3bf1e7d7dd2a23ac3e8VT · MalwareBazaar
  • MD5 : c4beef83fc6557319afda9708e235bcdVT · MalwareBazaar
  • MD5 : 0aa3fda5567844eb0d626bd0d272bc63VT · MalwareBazaar
  • MD5 : 2d1dd89241625feb8bb2571c042b1e4cVT · MalwareBazaar
  • MD5 : 86399225cad28f3a6f5808a16d5b324bVT · MalwareBazaar
  • MD5 : 59644121b4301ed64a5b44efc2c4b279VT · MalwareBazaar
  • MD5 : 25889b954a33377f3260637c13f93ccfVT · MalwareBazaar
  • MD5 : ca1f7daf21f1524c724a20a6fc2533d0VT · MalwareBazaar
  • MD5 : 6fdd9b6040b943d5a24701149020e7a4VT · MalwareBazaar
  • Emails : kancel.mkrada@ukr.net
  • CVEs : CVE-2025-56383NVD · CIRCL
  • Fichiers : Додатки до розпорядження.zip
  • Fichiers : Заводський район.pdf .vbs
  • Fichiers : Заводський район.pdf
  • Fichiers : Evernote.zip
  • Fichiers : NppExport.dll
  • Fichiers : updater.rar
  • Fichiers : RemoteLibUpdater.exe
  • Fichiers : InitTest.dll
  • Fichiers : Додаток 7.pdf .vbs
  • Fichiers : запит №9206.zip
  • Fichiers : 9206.docx .vbs
  • Fichiers : 9206.docx
  • Fichiers : ProtestC.dll
  • Fichiers : winrar.exe
  • Chemins : %PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\RemoteLibUpdater.exe
  • Chemins : %PUBLIC%\Wallpapers\Background.exe
  • Chemins : %PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\
  • Chemins : %PUBLIC%\Libs_%RAND_INT_0-999999%\Notepad\

Malware / Outils

  • LUNCHPOKE (loader)
  • BURNYBEAR (loader)
  • MATCHBOIL.V2 (backdoor)

🟢 Indice de vérification factuelle : 92/100 (haute)

  • ✅ cert.gov.ua — source reconnue (Rösti community) (20pts)
  • ✅ 10112 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 75 IOCs dont des hashes (15pts)
  • ✅ 2/10 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : UAC-0099 (5pts)
  • ⬜ 0/1 CVE(s) confirmée(s) (0pts)

IOCs confirmés externellement :

  • 25859c3855587309… (sha256) → VT (27/75 détections)
  • kaufen-qpon.icu (domain) → VT (8/91 détections)

🔗 Source originale : https://cert.gov.ua/article/6318634