CERT-UA предупреждает о кампании, где вредонос притворяется плагином к Notepad++. Атрибуция ведёт к кластеру UAC-0099, активному с середины 2022 года и ранее эксплуатировавшему уязвимости в WinRAR.
🔘 письмо с картинкой, сокращённая ссылка, файлообменник, ZIP со скриптом VBScript под видом PDF;
🔘 запуск показывает настоящий PDF как отвлекающий манёвр и тихо тянет второй архив Evernote.zip;
🔘 внутри полная легитимная копия редактора версии 8.8.3 и вредоносная библиотека
NppExport.dll.Проверка по имени файла и наличию самого редактора тут не помогает: подменён именно плагин.
#инструменты