Malware no Notepad++: veja como hackers usam o editor em ataques

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Alerta de segurança: hackers usam plugins do Notepad++ para espalhar malwares.

O malware no Notepad++ tornou-se o centro de uma nova campanha de espionagem cibernética que mostra como ferramentas populares e confiáveis também podem ser exploradas por grupos criminosos. O alerta divulgado pelo CERT-UA (Computer Emergency Response Team da Ucrânia) revelou que o grupo UAC-0099, associado ao ecossistema de ameaças ligado ao Sandworm (APT44), está utilizando o mecanismo legítimo de plugins do editor Notepad++ para distribuir cargas maliciosas de forma discreta.

A campanha chama atenção porque não depende de uma falha tradicional no código do editor de texto. Em vez disso, os invasores abusam de recursos legítimos da aplicação para fazer com que o próprio ambiente do usuário carregue componentes comprometidos. A técnica transforma uma ferramenta usada diariamente por desenvolvedores e administradores em uma porta de entrada para infecções no Windows.

Neste artigo, vamos analisar como funciona a cadeia de ataque, o papel dos plugins maliciosos no Notepad++, a atuação dos malwares LunchPoke e Matchboil v2, além do posicionamento oficial dos desenvolvedores do editor e das medidas recomendadas para reduzir riscos.

Como funciona a cadeia de ataque usando malware no Notepad++

A campanha começa com uma abordagem de engenharia social, explorando a confiança dos usuários em documentos aparentemente legítimos. Os invasores distribuem arquivos compactados no formato ZIP, geralmente contendo documentos falsos que simulam arquivos PDF importantes.

Dentro do pacote malicioso existe um arquivo VBScript projetado para executar a primeira etapa da infecção. O script funciona como um intermediário responsável por preparar o ambiente e iniciar o carregamento dos componentes maliciosos.

Ao abrir o conteúdo enganoso, a vítima acaba permitindo a execução de comandos que iniciam uma sequência de processos em segundo plano. Essa técnica reduz a necessidade de explorar vulnerabilidades diretamente no sistema operacional, aproveitando comportamentos esperados pelos usuários.

O diferencial dessa operação está no uso do Notepad++ como parte da cadeia de comprometimento. O editor não é infectado por uma modificação direta no programa, mas sim pelo abuso do seu sistema de extensões.

hEiQMDaD no notepad pp ataque plugins
Visão geral do ataque UAC-0099
Imagem: CERT-UA

O papel do plugin malicioso LunchPoke e da DLL nppexport.dll

Um dos elementos centrais da campanha é o plugin chamado LunchPoke, que atua como mecanismo inicial para carregar código malicioso dentro do processo do Notepad++.

O editor possui suporte oficial para plugins, permitindo que usuários ampliem suas funcionalidades com componentes adicionais. Os criminosos exploram essa característica colocando uma biblioteca dinâmica manipulada, identificada como nppexport.dll, em um local onde ela pode ser carregada pela aplicação.

Quando o Notepad++ é iniciado, o carregamento do plugin faz com que a DLL maliciosa seja executada junto ao processo legítimo do programa. Essa técnica, conhecida como DLL Side-Loading, aproveita a confiança depositada em aplicações conhecidas para esconder atividades maliciosas.

Depois da execução inicial, o malware cria mecanismos de persistência no Windows, garantindo que o código continue ativo mesmo após reinicializações ou novas sessões do usuário.

Esse tipo de abordagem representa um desafio para soluções tradicionais de segurança, pois o processo envolvido pertence a um software legítimo. Em muitos casos, o comportamento malicioso aparece apenas quando o componente adicional é analisado.

Os carregadores BurnyBear e Matchboil v2 ampliam o ataque

Após a primeira etapa, a campanha utiliza carregadores adicionais conhecidos como BurnyBear e Matchboil v2. Esses componentes funcionam como estágios intermediários responsáveis por preparar a execução das cargas finais.

O Matchboil v2 chama atenção pelo uso de técnicas para dificultar análises automatizadas e manter o funcionamento da ameaça em ambientes monitorados. A cadeia pode envolver a extração de arquivos utilizando ferramentas legítimas como o WinRAR, reduzindo suspeitas durante o processo.

Outro comportamento identificado é um mecanismo de contingência baseado no consumo elevado de recursos de hardware. Caso determinadas condições não sejam atendidas, o malware pode executar rotinas que aumentam o uso de CPU e memória RAM, dificultando a operação do sistema e prejudicando análises realizadas por pesquisadores.

Essa estratégia mostra uma evolução das campanhas modernas, nas quais os atacantes combinam engenharia social, abuso de softwares confiáveis e técnicas de evasão para permanecerem mais tempo dentro dos ambientes comprometidos.

Malware no Notepad++ não representa necessariamente uma falha no editor

Um dos pontos mais debatidos após a divulgação da campanha envolve a suposta vulnerabilidade registrada como CVE-2025-56383. A discussão gira em torno da possibilidade de o mecanismo de plugins ser considerado uma falha de segurança.

A equipe responsável pelo Notepad++ afirmou que o sistema de extensões é um recurso planejado da aplicação e que o carregamento de plugins faz parte do funcionamento normal do software. Segundo os desenvolvedores, o problema está no abuso desse mecanismo por invasores, e não em uma vulnerabilidade causada pelo editor.

A diferença é importante para profissionais de segurança. Um recurso legítimo pode ser utilizado de forma indevida sem que isso represente necessariamente um defeito no programa original.

O cenário é semelhante ao uso criminoso de ferramentas administrativas, scripts e aplicativos populares. O software continua sendo legítimo, mas pode ser incorporado em uma cadeia de ataque quando os invasores conseguem manipular arquivos ou configurações ao redor dele.

Para usuários corporativos, a principal lição é que a confiança em uma aplicação não deve substituir controles de segurança. Programas autorizados também precisam ser monitorados quando executam componentes externos.

Como se proteger contra ataques com plugins maliciosos no Notepad++

A campanha envolvendo malware no Notepad++ reforça uma tendência crescente: criminosos estão deixando de depender apenas de vulnerabilidades desconhecidas e passando a explorar recursos legítimos presentes no cotidiano das empresas.

Desenvolvedores, administradores de sistemas e usuários comuns devem adotar algumas práticas para reduzir riscos:

  • Mantenha o Notepad++ atualizado: utilize sempre versões obtidas de fontes oficiais e evite instaladores modificados ou distribuídos por terceiros.
  • Revise plugins instalados: verifique extensões adicionadas ao editor e remova componentes desconhecidos ou que não sejam mais utilizados.
  • Tenha cuidado com arquivos compactados: documentos ZIP recebidos por e-mail, mensageiros ou plataformas desconhecidas devem ser analisados antes da abertura.
  • Atualize ferramentas auxiliares: mantenha programas como WinRAR, 7-Zip e outros utilitários de compactação sempre em versões recentes.
  • Monitore comportamentos suspeitos: processos legítimos executando arquivos incomuns, consumo elevado de recursos ou alterações inesperadas no sistema podem indicar comprometimento.
  • Aplique políticas de segurança corporativa: ambientes profissionais devem controlar instalação de plugins, restringir execução de scripts não autorizados e utilizar soluções de detecção comportamental.

O caso do UAC-0099 demonstra que a segurança moderna depende cada vez mais da análise de contexto. O fato de um programa ser conhecido e confiável não significa que todos os componentes associados a ele sejam seguros.

Ferramentas utilizadas diariamente por desenvolvedores e equipes de TI precisam fazer parte da estratégia de proteção. Atualização constante, controle de extensões e conscientização dos usuários continuam sendo medidas fundamentais para evitar que aplicações legítimas sejam transformadas em vetores de ataque.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.