Безопасность
Карта опасных расширений
60 расширений, которые чаще всего используют для доставки вредоносного кода, и быстрая проверка присланного файла.
Атака использует не «дыру» в коде, а штатную возможность Notepad++ подгружать плагины. Жертве присылают якобы обычную сборку редактора, внутри которой лежит подменённый плагин NppExport.dll. При первом же запуске программа сама загружает вредоносную библиотеку — и запускает цепочку заражения, не требуя от пользователя ни одного лишнего клика.

Коротко: 23 июля 2026 украинская CERT-UA описала кампанию группы UAC-0099. Жертве по почте приходит ссылка на ZIP-архив, внутри — скрипт с двойным расширением под видом PDF, который подтягивает легитимный Notepad++ 8.8.3 вместе с вредоносным плагином NppExport.dll. Плагин грузится штатным механизмом редактора и запускает цепочку загрузчиков. Эксплойт не нужен — только доверие пользователя к «знакомой» программе.
23 июля 2026 года CERT-UA — государственная команда реагирования на киберинциденты — опубликовала разбор атаки, в которой популярный текстовый редактор Notepad++ превращён в средство доставки вредоносного кода. Кампанию приписывают группе UAC-0099, которая специализируется на получении первичного доступа к системам жертв.
Ключевая деталь: злоумышленники не взламывают сам Notepad++ и не эксплуатируют ошибку в его коде. Они пользуются легитимной архитектурой плагинов — механизмом, ради которого редактор и умеет расширять функциональность сторонними модулями .dll. По сути, это классическая подмена доверенного файла, а не «пробитие» уязвимости.
Атака начинается с фишингового письма, в котором вместо прямой ссылки — картинка, ведущая на ZIP-архив. Дальше сценарий разворачивается по шагам:
файл.pdf.vbs, при котором Windows по умолчанию скрывает «настоящее» расширение).%PUBLIC%.plugins/NppExport/ подлинный модуль экспорта заменён на одноимённый вредоносный NppExport.dll. При запуске Notepad++ штатно подгружает все плагины из этой папки — и вместе с ними исполняет чужой код.Дальше в дело вступают следующие звенья. Подменённый NppExport.dll исследователи назвали LUNCHPOKE — он создаёт задачи в планировщике Windows для закрепления в системе. Затем подтягивается загрузчик BURNYBEAR (файл RemoteLibUpdater.exe), а за ним — модуль MATCHBOIL V2 (InitTest.dll), отвечающий за связь с командным сервером и доставку следующих полезных нагрузок.
Вся атака держится на двух привычных вещах: архиве, который «просто распаковали», и знакомой программе, которой доверяют. Ни антивирусного алерта на сам Notepad++, ни явного запуска подозрительного .exe пользователь не видит — вредоносный код едет пассажиром в легитимном приложении.
Способ загрузки плагинов из локальной папки уже описывали отдельно — как потенциальную проблему DLL hijacking с идентификатором CVE-2025-56383 в версии Notepad++ 8.8.3. Однако команда разработчиков Notepad++ оспаривает эту трактовку: по их позиции, загрузка модулей из каталога плагинов — это стандартная и задокументированная архитектура, а не дефект.
Спор здесь скорее терминологический, чем практический. Для пользователя вывод один: если рядом с исполняемым файлом или в папке плагинов оказалась чужая .dll, программа честно её загрузит. Именно поэтому критично, откуда взялась сборка и кто положил файлы в её каталоги. Разобраться, какие расширения вообще опасны запускать и почему .dll, .vbs и им подобные требуют осторожности, помогает наша карта опасных расширений.
Это не первый случай, когда безобидный на вид контейнер становится точкой входа: похожий приём с ZIP-архивом и обманным ярлыком мы разбирали в материале про доставку трояна через ZIP и файл-ярлык. Общий знаменатель — файл, который выглядит как документ или привычная программа, а на деле запускает исполняемый код.
Практические уроки простые. Во-первых, скачивайте программы только с официальных сайтов, а не из «сборок» и архивов, присланных в переписке. Во-вторых, включите в проводнике показ расширений — тогда трюк с документ.pdf.vbs перестанет работать. В-третьих, любой присланный архив с исполняемыми файлами внутри стоит воспринимать как потенциальную угрозу и по возможности проверять на вирусы до запуска.
plugins в каталоге установки: посторонних или недавно появившихся .dll там быть не должно..vbs, .lnk или «двойным» именем не открывайте вовсе.Атака на Notepad++ — наглядное напоминание: угрозу несёт не столько формат файла сам по себе, сколько его происхождение и то, какая программа его исполнит. Доверенный инструмент из недоверенного источника перестаёт быть доверенным.