🔍 Contexte
Le CERT-UA a publié le 21 juillet 2026 une analyse technique détaillant une évolution significative des tactiques du cluster de cybermenaces UAC-0099, observée depuis mi-été 2026.
🎯 Vecteur d’infection
La chaîne d’infection débute par un email de phishing contenant une image cliquable redirigeant via un service de raccourcissement d’URL vers un fichier ZIP malveillant (ex : Додатки до розпорядження.zip).
L’archive contient un script VBS à double extension (ex : Заводський район.pdf .vbs) avec des espaces intentionnels pour masquer l’extension réelle. Ce script :
- Télécharge un fichier leurre PDF
- Télécharge l’archive
Evernote.zipcontenant une copie complète de Notepad++ 8.8.3 avec un faux pluginNppExport.dll
🛠️ Chaîne d’exécution des malwares
1. LUNCHPOKE (NppExport.dll) — chargé via DLL hijacking par notepad++.exe :
- Crée le répertoire
%PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\ - Extrait
updater.rar(contenantRemoteLibUpdater.exeetProtestC.dll) - Copie
schtasks.exevers%PUBLIC%\Wallpapers\Background.exe - Crée une tâche planifiée
\W1n3r-U09oTy-Ap5\UpdatesexécutantRemoteLibUpdater.exetoutes les 3 minutes
2. BURNYBEAR (RemoteLibUpdater.exe) :
- Télécharge et charge
InitTest.dll - Si exécuté sans arguments : active une logique d’épuisement des ressources (RAM/CPU)
3. MATCHBOIL.V2 (InitTest.dll) — version mise à jour :
- Crée des tâches planifiées
- Met à jour la configuration C2
- Télécharge des outils supplémentaires
- Utilise WinRAR pour extraire les payloads (téléchargé depuis Dropbox si absent)
📌 CVE mentionnée
Le CERT-UA mentionne CVE-2025-56383 (en cours de dispute dans NIST NVD) en lien avec le chargement de plugins DLL par Notepad++, sans s’y référer officiellement.
📄 Type d’article
Analyse technique publiée par le CERT-UA visant à documenter les nouveaux TTP d’UAC-0099 et à fournir des indicateurs de compromission exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1027.001 — Obfuscated Files or Information: Binary Padding (Defense Evasion)
- T1036.007 — Masquerading: Double File Extension (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1496 — Resource Hijacking (Impact)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
IOC
- IPv4 :
64.94.84.204— AbuseIPDB · VT · ThreatFox - Domaines :
kaufen-qpon.icu— VT · URLhaus · ThreatFox - Domaines :
cutt.ly— VT · URLhaus · ThreatFox - Domaines :
easysend.co— VT · URLhaus · ThreatFox - Domaines :
filemail.com— VT · URLhaus · ThreatFox - Domaines :
cdn.imageurlgenerator.com— VT · URLhaus · ThreatFox - URLs :
https://2111.filemail.com/api/file/get?filekey=_GyHdjqA1jZk9GBKUwPTyvQXi1845xJM8aJ90NJYqQfZr09s2Kbv21C8oOXYSoamIdNKjcHZpFbwRMiLelxCD_DuAz3B— URLhaus - URLs :
https://3008.filemail.com/api/file/get?filekey=3abVeFuPB6y_BRqYcrv3SiX_xX76hS5HS0o7uNSA5_5vIyhNnXCinrJ50pUQJ6zP0nxjpl4K— URLhaus - URLs :
https://2117.filemail.com/api/file/get?filekey=Edzhz0KXaXC1Ncob7gwQcdfcUYmO78aRW5qZ66N0Xe7cTgTBS-LAPZYHzQ— URLhaus - URLs :
https://9d0be5e43042be826d3e5e2a880a311d.r2.cloudflarestorage.com/easysend/4c6b5985b6ea1bd365a9426ff2f96a1e.zip— URLhaus - URLs :
https://9d0be5e43042be826d3e5e2a880a311d.r2.cloudflarestorage.com/easysend/0f86e2fc7ca538e9f5c0f04ea1856e03.zip— URLhaus - URLs :
https://cdn.imageurlgenerator.com/uploads/19b5c23d-a191-4a73-b200-1a89ff953607.txt— URLhaus - URLs :
https://cdn.imageurlgenerator.com/uploads/4dc169b0-dbed-4485-bcc0-1c0f78316445.zip— URLhaus - URLs :
https://cutt.ly/OytaqyAq— URLhaus - URLs :
https://cutt.ly/cywqWxow— URLhaus - URLs :
https://cutt.ly/kt6zygri— URLhaus - URLs :
https://easysend.co/d/6160— URLhaus - URLs :
https://www.dropbox.com/scl/fi/yewyhqs2zlclen1q9i7mp/WinRAR.exe?rlkey=ks0f020ufkfgbf8hb20fayz2w&st=vcaaa4ld&dl=1— URLhaus - URLs :
https://kaufen-qpon.icu/manager/%TOKEN%— URLhaus - SHA256 :
9021d92a530bbb7b865d4842cc1b933e5b397d7a95c3f6a02db1c2512684222d— VT · MalwareBazaar - SHA256 :
bf5c85bb3149a88be3ce56783f209ee5ebeee1ee60c71ed4b3f7bc1ebcef3b2c— VT · MalwareBazaar - SHA256 :
25859c3855587309ac3e93dce531e8eca317d69568cc63b0f3c1f9466919c312— VT · MalwareBazaar - SHA256 :
c270432a3f16241c24d0b57838b17b2fa438a24eebf29dcbda08622de725fe21— VT · MalwareBazaar - SHA256 :
85126d45d9fcdbcc084e2a7fdc449337a12dd50c6a25fd8903c41f5b351556f8— VT · MalwareBazaar - SHA256 :
838512a8a88f584a5d9a61cff17da0db7fa5886cccce2f84652ccb6e7808b090— VT · MalwareBazaar - SHA256 :
78cb23c739d24513b25f477183566c9fce0b329696e05482065f1bf01629c606— VT · MalwareBazaar - SHA256 :
bfb1d0238d56615e792cfdbc1c5cd1bffc1e70535b0d243c351d7b534006bc80— VT · MalwareBazaar - SHA256 :
9ff73802dfbfd20b78ab62ecc1a56bf739ecaf1475806a14ac6ccf02150adaa8— VT · MalwareBazaar - SHA256 :
3e23b2513275a744788bb69553e603587234bee8781ed4b6215efd270c0f690c— VT · MalwareBazaar - SHA256 :
3118b82c47b96140c7d6d51394a202ac0ad889f53431e2b7d11062260e691cc3— VT · MalwareBazaar - SHA256 :
f5b6b6972a09e83d4f660339af8162075248015756733c94832e466a82f5e987— VT · MalwareBazaar - SHA256 :
87a574b6c3c0d2229c869388875c698fe491776dab7724e4cf3aded2c67b5364— VT · MalwareBazaar - SHA256 :
2ab26f8d6a51694bd4c143b9389db824f48d496b1616a38b5edb882e50b2a906— VT · MalwareBazaar - SHA256 :
285f788ca4153994cbc4e017222b43a2c3ae9405650707cf617bf1575e90f3b9— VT · MalwareBazaar - SHA256 :
100102966d6d5c000b556e0451c63d03702b31c755f3f46071ea4077a1aab892— VT · MalwareBazaar - SHA256 :
d40b83d827f5b749ecec66eee09cd2c455094ad939a83a35c42af3f641871e2c— VT · MalwareBazaar - SHA256 :
1c3457cf3cbe02b80236e6bf5346cfea46e2bf6063c7d92848f2780d87f93c0a— VT · MalwareBazaar - MD5 :
acb3aa53d4d388f67cda8185e8da5423— VT · MalwareBazaar - MD5 :
087981426061c62e5be314c9b761c729— VT · MalwareBazaar - MD5 :
19f43fac5e0240faf027872b83a495b0— VT · MalwareBazaar - MD5 :
51e0149f93935807996dc12f7cde37c0— VT · MalwareBazaar - MD5 :
c5850b3ebae3790941614429a7d9322b— VT · MalwareBazaar - MD5 :
5f4cefc64eab929296f4fe25b04d37ab— VT · MalwareBazaar - MD5 :
b304986e947fe26a40e454426d90ef50— VT · MalwareBazaar - MD5 :
65a14c42358f8da7a450089141bdc690— VT · MalwareBazaar - MD5 :
f976c38af91074f20c2fa6f84fce0fc3— VT · MalwareBazaar - MD5 :
88af5d862489f3bf1e7d7dd2a23ac3e8— VT · MalwareBazaar - MD5 :
c4beef83fc6557319afda9708e235bcd— VT · MalwareBazaar - MD5 :
0aa3fda5567844eb0d626bd0d272bc63— VT · MalwareBazaar - MD5 :
2d1dd89241625feb8bb2571c042b1e4c— VT · MalwareBazaar - MD5 :
86399225cad28f3a6f5808a16d5b324b— VT · MalwareBazaar - MD5 :
59644121b4301ed64a5b44efc2c4b279— VT · MalwareBazaar - MD5 :
25889b954a33377f3260637c13f93ccf— VT · MalwareBazaar - MD5 :
ca1f7daf21f1524c724a20a6fc2533d0— VT · MalwareBazaar - MD5 :
6fdd9b6040b943d5a24701149020e7a4— VT · MalwareBazaar - Emails :
kancel.mkrada@ukr.net - CVEs :
CVE-2025-56383— NVD · CIRCL - Fichiers :
Додатки до розпорядження.zip - Fichiers :
Заводський район.pdf .vbs - Fichiers :
Заводський район.pdf - Fichiers :
Evernote.zip - Fichiers :
NppExport.dll - Fichiers :
updater.rar - Fichiers :
RemoteLibUpdater.exe - Fichiers :
InitTest.dll - Fichiers :
Додаток 7.pdf .vbs - Fichiers :
запит №9206.zip - Fichiers :
9206.docx .vbs - Fichiers :
9206.docx - Fichiers :
ProtestC.dll - Fichiers :
winrar.exe - Chemins :
%PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\RemoteLibUpdater.exe - Chemins :
%PUBLIC%\Wallpapers\Background.exe - Chemins :
%PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\ - Chemins :
%PUBLIC%\Libs_%RAND_INT_0-999999%\Notepad\
Malware / Outils
- LUNCHPOKE (loader)
- BURNYBEAR (loader)
- MATCHBOIL.V2 (backdoor)
🟢 Indice de vérification factuelle : 92/100 (haute)
- ✅ cert.gov.ua — source reconnue (Rösti community) (20pts)
- ✅ 10112 chars — texte complet (fulltext extrait) (15pts)
- ✅ 75 IOCs dont des hashes (15pts)
- ✅ 2/10 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : UAC-0099 (5pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
25859c3855587309…(sha256) → VT (27/75 détections)kaufen-qpon.icu(domain) → VT (8/91 détections)
🔗 Source originale : https://cert.gov.ua/article/6318634