Skip to content
[ root@retasan:~# Friday, Aug 28, 2026 ]

> Retasan.id_

// Portal Berita Keamanan Siber Terkini

  • Kebijakan & Privasi
  • Kontak Retasan.id
  • Tentang Retasan.
Exploit Development Malware Kebijakan Keamanan Cyberwarfare Tools Data Breach Video Catatan Pribadi Iklan Tutorial
Malware

Penyerang Manfaatkan Plugin Notepad++ untuk Menyembunyikan Malware

// by retasan-news July 23, 2026 5 min read
Malware yang menyamar sebagai plugin editor teks

CERT-UA telah mengungkap kampanye serangan yang menyerang organisasi di Ukraina dengan menyalahgunakan mekanisme plugin pada aplikasi Notepad++ versi 8.8.3. Kampanye ini dilakukan oleh cluster ancaman UAC-0099 yang sebelumnya dikaitkan dengan APT44 (Sandworm). Penyerang mendistribusikan arsip ZIP yang berisi salinan Notepad++ yang sah beserta plugin berbahaya bernama LunchPoke yang menyamar sebagai NppExport.dll, menunjukkan bahwa teknik DLL hijacking dan plugin abuse masih menjadi vector yang efektif untuk mencapai persistensi secara stealthy.

APA YANG TERJADI?

UAC-0099 mengubah modus operandi mereka dengan mendistribusikan arsip ZIP yang berisi skrip VBS yang menyamar sebagai dokumen PDF. Ketika dijalankan, skrip tersebut mengambil arsip kedua bernama Evernote.zip yang berisi salinan lengkap Notepad++ versi 8.8.3 yang sah, sebuah plugin berbahaya bernama NppExport.dll, arsip RAR yang diproteksi password (updater.rar), serta executable WinRAR yang sah. Skrip VBS menginstal paket ke direktori dengan nama acak, meluncurkan Notepad++, dan memuat DLL berbahaya melalui mekanisme pemuatan plugin normal aplikasi. DLL tersebut adalah LunchPoke, sebuah tool yang membuat scheduled task pada Windows dan mengekstrak isi arsip RAR yang berisi RemoteLibUpdater.exe dan InitTest.dll. Executable tersebut adalah BurnyBear, sebuah loader untuk DLL yang sebenarnya adalah MatchBoil V2 malware loader. BurnyBear juga memiliki mekanisme fallback yang memicu serangan resource exhaustion terhadap RAM dan CPU jika peluncuran gagal.

DETAIL TEKNIS

Teknik yang digunakan bukan exploit vulnerability atau supply-chain compromise pada Notepad++ itu sendiri, melainkan abuse terhadap mekanisme plugin loading yang merupakan fungsionalitas standar aplikasi. Notepad++ secara bawaan memuat plugin dari direktori plugins tanpa memvalidasi asal atau keabsahan DLL tersebut. Penyerang memanfaatkan fitur ini dengan mengganti plugin NppExport.dll yang sah dengan versi berbahaya yang memiliki nama file yang sama. Ketika pengguna meluncurkan salinan Notepad++ yang disertakan dalam arsip, aplikasi secara otomatis memuat DLL berbahaya tersebut tanpa menampilkan peringatan. Arsip RAR yang diproteksi password berfungsi sebagai lapisan obfuscasi tambahan untuk menghindari deteksi antivirus statis. MatchBoil V2 kemudian membuat scheduled task kedua, memperbarui konfigurasi dan alamat C2, serta menggunakan WinRAR untuk mengekstrak program yang diunduh dari server command-and-control. Versi Notepad++ yang digunakan (8.8.3) juga diketahui memiliki flaw DLL hijacking yang dilacak sebagai CVE-2025-56383, meskipun tim Notepad++ membantah bahwa hal ini merupakan masalah keamanan karena plugin loading dianggap fungsionalitas normal.

DAMPAK TERHADAP INDONESIA

Notepad++ adalah salah satu editor teks yang paling banyak digunakan di Indonesia, terutama di kalangan pengembang perangkat lunak, administrator sistem, profesional IT, dan mahasiswa teknik komputer. Kebiasaan pengguna Indonesia untuk mengunduh software dari sumber tidak resmi atau melalui link dari forum dan grup media sosial meningkatkan risiko terkena kampanye serupa. Ketika editor teks yang dianggap aman dan terpercaya menjadi vector malware, deteksi menjadi jauh lebih sulit karena aplikasi itu sendiri sah dan sering digunakan dalam aktivitas harian. Target utama UAC-0099 adalah Ukraina, namuan teknik serupa bisa dengan mudah diadaptasi untuk menargetkan organisasi di Indonesia, terutama yang bergerak di sektor pemerintahan, energi, dan infrastruktur kritis yang menjadi minat aktor ancaman state-sponsored.

REKOMENDASI MITIGASI

Pengguna Notepad++ harus segera memperbarui ke versi 8.9.7 atau lebih baru yang telah memperbaiki berbagai flaw keamanan. Organisasi harus membatasi pengunduhan dan instalasi software hanya dari sumber resmi serta menerapkan application whitelisting untuk mencegah eksekusi binary dari direktori yang tidak terdaftar. WinRAR juga harus diperbarui ke versi 7.23 serta 7-Zip ke versi 26.02 untuk mencegah eksploitasi known flaw pada tool ekstraksi arsip. Monitoring terhadap scheduled task yang dibuat secara tak terduga pada workstation developer sangat penting karena MatchBoil menggunakan scheduled task untuk persistensi. Tim SOC juga harus memantau aktivitas plugin load pada Notepad++ yang berasal dari path yang tidak standar atau dari salinan portable yang diinstal di lokasi aneh pada profile pengguna.

Analisa Retasan

Teknik penyalahgunaan plugin pada Notepad++ adalah contoh klasik dari living-off-the-land attack di mana aktor ancaman tidak memerlukan exploit zero-day atau kompromi supply chain untuk mencapai tujuannya. Sebaliknya, mereka memanfaatkan mekanisme fungsionalitas normal aplikasi yang sah untuk menyembunyikan payload berbahaya. Pendekatan ini sangat efektif karena menghindari deteksi signature-based yang mencari exploit atau anomaly pada aplikasi utama. Ketika DLL berbahaya dimuat sebagai plugin dengan nama yang sah, perilakunya secara eksternal terlihat sama dengan operasi normal Notepad++. Hal ini menciptakan blind spot yang signifikan bagi solusi EDR yang tidak memonitor module load event pada aplikasi yang dianggap tepercaya.

Dari perspektif teknik, rantai serangan ini menunjukkan sofistikasi pada tahap delivery dan obfuscation. Penggunaan arsip ZIP yang berisi VBS script yang menyamar sebagai PDF, dilanjutkan dengan arsip kedua yang berisi salinan aplikasi lengkap beserta plugin berbahaya, menunjukkan bahwa penyerang memahami bahwa pengguna lebih cenderung membuka lampiran yang tampak seperti dokumen kantor daripada executable langsung. Proteksi password pada arsip RAR menambah lapisan obfuscasi yang bisa menghindari scanning antivirus statis. BurnyBear sebagai loader dengan mekanisme fallback resource exhaustion menunjukkan bahwa penyerang telah mempertimbangkan skenario kegagalan dan bersiap untuk menghancurkan bukti digital jika eksekusi utama gagal. MatchBoil V2 yang menggunakan WinRAR untuk mengekstrak payload tambahan dari C2 menunjukkan bahwa malware ini dirancang untuk modular deployment, di mana payload akhir bisa diperbarui secara dinamis tanpa harus mendistribusikan ulang seluruh rantai.

Bagi Indonesia, kampanye ini menjadi peringatan bahwa aplikasi yang dianggap benign seperti editor teks bisa menjadi vector serangan yang sangat stealthy. Budaya penggunaan software portable dan download dari sumber tidak resmi sangat umum di kalangan developer dan profesional IT Indonesia. Tanpa kebijakan software asset management yang ketat, organisasi tidak memiliki visibility mengenai versi software yang berjalan pada workstation karyawan atau asal instalasi tersebut. Program security awareness harus diperluas untuk mencakup bahaya mengunduh salinan aplikasi lengkap dari sumber tidak diketahui, bahkan ketika aplikasi tersebut tampak seperti software yang sah. Pemerintah dan BSSN perlu meningkatkan kolaborasi dengan vendor software untuk mempercepat pengungkapan kerentanan dan merilis advisory nasional yang spesifik untuk software yang banyak digunakan di Indonesia, tidak hanya fokus pada sistem operasi dan server tetapi juga pada tool development yang sering diabaikan.

Sumber: CERT-UA, BleepingComputer

Tags: Notepad++ Sandworm UAC-0099
Share:

retasan-news

← Previous VU#492466: Logto Identity Platform Memiliki Kegagalan Autentikasi dan Otorisasi
Next → JadePuffer: Serangan Ransomware Otonom yang Didorong oleh AI Agent

Artikel Terkait

Kimwolf v7: Botnet Android TV yang Menyembunyikan Lalu Lintas DDoS di Balik Fingerprint Chrome dan Ethereum ENS

Kimwolf v7: Botnet Android TV yang Menyembunyikan Lalu Lintas DDoS di Balik Fingerprint Chrome dan Ethereum ENS

August 12, 2026
Microsoft Identifikasi Malware EtherHiding: Perintah Serangan Disembunyikan di Smart Contract BNB Chain

Microsoft Identifikasi Malware EtherHiding: Perintah Serangan Disembunyikan di Smart Contract BNB Chain

August 9, 2026
Tego AI Ungkap Celah Claude: Tautan Tersembunyi Diam-diam Mengirimkan File ke Penyerang

Tego AI Ungkap Celah Claude: Tautan Tersembunyi Diam-diam Mengirimkan File ke Penyerang

July 25, 2026

> leave_comment_

Your email address will not be published. Required fields are marked *

Copyright © 2026 Retasan | retasan.my.id

  • Kebijakan & Privasi
  • Kontak Retasan.id
  • Tentang Retasan.