สรุปสั้น

หน่วยรับมือเหตุฉุกเฉินทางไซเบอร์ของยูเครน (CERT-UA) เปิดโปงการโจมตีที่กระจายไฟล์บีบอัดซึ่งบรรจุโปรแกรม Notepad++ ตัวจริง คู่กับเครื่องมืออันตรายชื่อ LunchPoke ที่ปลอมตัวเป็นปลั๊กอินเพื่อฝังตัวคงอยู่ในเครื่องเหยื่อ แคมเปญนี้ถูกระบุว่าเป็นฝีมือของคลัสเตอร์แฮ็กเกอร์ที่ถูกติดตามในชื่อ UAC-0099 ซึ่งพุ่งเป้าไปที่องค์กรในยูเครนเป็นหลัก และเคยถูกเชื่อมโยงว่าเป็นผู้จัดหาช่องทางเข้าถึงเบื้องต้น (initial access) ให้กับการโจมตีของกลุ่ม APT44 หรือที่รู้จักในชื่อ Sandworm จุดที่น่าสนใจคือ ผู้โจมตีไม่ได้ใช้ช่องโหว่ใด ๆ และไม่ได้เจาะห่วงโซ่อุปทาน (Supply Chain) ของซอฟต์แวร์ยอดนิยมตัวนี้ แต่อาศัยกลไกการโหลดปลั๊กอินตามปกติของ Notepad++ ให้ไปโหลดไฟล์ DLL ที่เป็นอันตรายแทน

CERT-UA พบว่า UAC-0099 เปลี่ยนวิธีการทำงานเมื่อเร็ว ๆ นี้ โดยหันมาส่งไฟล์ ZIP ที่มีสคริปต์ VBS ปลอมเป็นเอกสาร PDF เมื่อเหยื่อเปิดขึ้นมา สคริปต์จะดึงไฟล์บีบอัดอีกชุดชื่อ Evernote.zip ซึ่งภายในบรรจุ Notepad++ เวอร์ชัน 8.8.3 ของแท้ครบชุด ปลั๊กอินอันตราย (NppExport.dll) ไฟล์บีบอัดที่ล็อกรหัสผ่าน (updater.rar) และตัวโปรแกรม WinRAR ของแท้ เมื่อสคริปต์ติดตั้งชุดไฟล์ลงในโฟลเดอร์ที่ตั้งชื่อแบบสุ่มและเปิด Notepad++ ตัวโปรแกรมก็จะโหลด NppExport.dll ผ่านกลไกโหลดปลั๊กอินตามปกติ ซึ่ง DLL ตัวนี้ก็คือ LunchPoke ที่จะสร้าง scheduled task บน Windows และแตกไฟล์จาก RAR ออกมาเดินหน้าโจมตีต่อ

รายละเอียดข่าว

เว็บไซต์ BleepingComputer รายงานเมื่อวันที่ 23 กรกฎาคม 2569 ว่า CERT-UA ของยูเครนได้เปิดเผยแคมเปญที่แฮ็กเกอร์ฉวยใช้กลไกปลั๊กอินของ Notepad++ ในการแอบติดตั้งมัลแวร์อย่างแนบเนียน โดยเน้นย้ำว่าผู้โจมตีไม่ได้เจาะช่องโหว่ของตัวซอฟต์แวร์ และไม่ได้ทำ supply chain compromise ที่กระทบผู้ใช้ Notepad++ ทั่วไป แต่เป็นการแนบไฟล์โปรแกรมของแท้มาพร้อมส่วนประกอบอันตรายในไฟล์บีบอัดเดียวกัน

CERT-UA สังเกตว่ากลุ่ม UAC-0099 ได้เปลี่ยนวิธีการ (modus operandi) มาเป็นการส่งไฟล์ ZIP ที่มีสคริปต์ VBS ปลอมเป็นเอกสาร PDF เมื่อถูกเปิดขึ้น ตัว “PDF” จะไปดึงไฟล์บีบอัดอีกชุดชื่อ Evernote.zip ซึ่งภายในบรรจุ Notepad++ เวอร์ชัน 8.8.3 ครบชุด ปลั๊กอินอันตราย NppExport.dll ไฟล์ updater.rar ที่ล็อกรหัสผ่าน และไฟล์ WinRAR ของแท้ จากนั้นสคริปต์ VBS จะติดตั้งชุดไฟล์ลงในไดเรกทอรีที่ตั้งชื่อแบบสุ่ม เปิด Notepad++ ขึ้นมา แล้วปล่อยให้โปรแกรมโหลด NppExport.dll ที่เป็นอันตรายเข้าสู่ระบบผ่านกลไกโหลดปลั๊กอินตามปกติของแอป

UAC-0099 abuse Notepad++ plugin LunchPoke malware Ukraine Sandworm

CERT-UA อธิบายว่า DLL ตัวนี้คือ LunchPoke ซึ่งเป็นเครื่องมือที่จะสร้าง scheduled task บน Windows และแตกเนื้อหาในไฟล์ RAR ออกมา รวมถึงไฟล์ RemoteLibUpdater.exe และ InitTest.dll โดยไฟล์ปฏิบัติการใน RAR คือ BurnyBear ซึ่งทำหน้าที่เป็นตัวโหลด (loader) ให้กับไฟล์ DLL ที่เป็นมัลแวร์โหลดเดอร์ MatchBoil V2 นอกจากนี้ BurnyBear ยังมีกลไกสำรอง หากการเปิด RemoteLibUpdater.exe ล้มเหลว มันจะก่อการโจมตีแบบ resource exhaustion ที่ถล่มการใช้ RAM และ CPU ของเครื่องเป้าหมาย ส่วน MatchBoil V2 จะสร้าง scheduled task อีกตัว อัปเดตค่าคอนฟิกและที่อยู่เซิร์ฟเวอร์ควบคุมและสั่งการ (C2) ของตัวเอง แล้วใช้ WinRAR แตกไฟล์โปรแกรมที่ดาวน์โหลดมาเพิ่มเติม

ทั้งนี้ CERT-UA ไม่ได้ระบุเพย์โหลดสุดท้ายที่ถูกส่งในการโจมตีที่สังเกตพบ วัตถุประสงค์ของแคมเปญ หรือองค์กรที่ตกเป็นเป้าหมาย นักวิจัยกล่าวถึง CVE-2025-56383 ซึ่งเป็นช่องโหว่ DLL hijacking ใน Notepad++ เวอร์ชัน 8.8.3 อันเป็นเวอร์ชันเดียวกับที่ใช้ในการโจมตีนี้ แต่ระบุว่าทีมพัฒนา Notepad++ ได้โต้แย้งประเด็นนี้ โดยยืนยันว่าการโหลดปลั๊กอินเป็นการทำงานมาตรฐานของโปรแกรม ไม่ใช่ช่องโหว่

รายละเอียดช่องโหว่

หัวใจของเทคนิคนี้คือการอาศัย DLL side-loading ผ่านกลไกโหลดปลั๊กอินของ Notepad++ กล่าวคือเมื่อโปรแกรมของแท้ถูกเปิดขึ้น มันจะมองหาและโหลดไฟล์ปลั๊กอิน (.dll) ในโฟลเดอร์ที่กำหนดโดยอัตโนมัติ ผู้โจมตีจึงเพียงวางไฟล์ NppExport.dll ที่ฝังโค้ดอันตราย (LunchPoke) ไว้ในตำแหน่งดังกล่าว โปรแกรม Notepad++ ที่มีลายเซ็นถูกต้องก็จะโหลดและรันโค้ดอันตรายให้เอง ทำให้กิจกรรมนี้ดูเหมือนการทำงานปกติของแอปที่น่าเชื่อถือ ช่วยหลบเลี่ยงการตรวจจับได้ดี

ประเด็นที่เป็นข้อถกเถียงคือ CVE-2025-56383 ที่นักวิจัยหยิบยกขึ้นมา ซึ่งจัดว่าเป็นช่องโหว่ DLL hijacking ในเวอร์ชัน 8.8.3 แต่ทีมพัฒนา Notepad++ ไม่ยอมรับว่าเป็นช่องโหว่ เพราะการที่โปรแกรมโหลดปลั๊กอินจากไดเรกทอรีของตัวเองถือเป็นฟังก์ชันการทำงานปกติที่ผู้ใช้ต้องมีสิทธิ์วางไฟล์ในเครื่องอยู่แล้ว ไม่ว่าจะมองเป็นช่องโหว่หรือไม่ ผลลัพธ์ในทางปฏิบัติคือผู้โจมตีสามารถใช้โปรแกรมของแท้เป็นสะพานพาโค้ดอันตรายเข้าสู่เครื่องได้จริง ห่วงโซ่การโจมตีจึงไล่จาก VBS ปลอม PDF → LunchPoke → BurnyBear → MatchBoil V2 โดยมี scheduled task หลายตัวคอยรักษาการฝังตัว

ผลกระทบต่อไทย

Notepad++ เป็นโปรแกรมแก้ไขข้อความและโค้ดที่ได้รับความนิยมสูงมากในหมู่นักพัฒนา ผู้ดูแลระบบ และผู้ใช้ทั่วไปในไทย เทคนิคที่ UAC-0099 ใช้จึงเป็นบทเรียนสำคัญว่า มัลแวร์ไม่จำเป็นต้องอาศัยช่องโหว่ zero-day เสมอไป แค่แนบโปรแกรมของแท้มาพร้อมปลั๊กอินอันตรายในไฟล์บีบอัดที่หลอกให้เหยื่อเปิด ก็เพียงพอจะฝังตัวได้แล้ว องค์กรไทยที่รับไฟล์บีบอัดจากภายนอกหรือให้พนักงานดาวน์โหลดเครื่องมือมาใช้เอง จึงมีความเสี่ยงที่จะได้ชุดไฟล์ที่ถูกดัดแปลงในลักษณะเดียวกัน

แม้แคมเปญนี้จะพุ่งเป้าไปที่ยูเครนเป็นหลัก แต่รูปแบบการโจมตีที่ใช้โปรแกรมยอดนิยมของแท้เป็นตัวพา (living-off-the-land) และการปลอมไฟล์ VBS เป็น PDF เป็นเทคนิคที่กลุ่มอื่นสามารถลอกเลียนไปใช้กับเป้าหมายในไทยได้ง่าย โดยเฉพาะเมื่อผู้ใช้จำนวนมากมักดาวน์โหลดโปรแกรมและปลั๊กอินจากแหล่งที่ไม่เป็นทางการ ทำให้ยากต่อการแยกแยะว่าไฟล์ที่ได้มาถูกฝังมัลแวร์ไว้หรือไม่

คำแนะนำ

ผู้ดูแลระบบควรดาวน์โหลดโปรแกรมและปลั๊กอินจากเว็บไซต์ทางการเท่านั้น หลีกเลี่ยงไฟล์บีบอัดที่แนบโปรแกรมสำเร็จรูปมาพร้อมไฟล์ประกอบแปลก ๆ โดยเฉพาะไฟล์ที่มีสคริปต์ VBS ปลอมเป็นเอกสาร ควรตั้งค่าให้ระบบไม่รันสคริปต์ VBS/WSH โดยอัตโนมัติ และเฝ้าระวังการสร้าง scheduled task ที่ผิดปกติ รวมถึงการที่โปรแกรมอย่าง Notepad++ ไปโหลด DLL จากไดเรกทอรีที่ตั้งชื่อแบบสุ่ม ตาม CERT-UA แนะนำให้อัปเดต Notepad++ เป็นเวอร์ชัน 8.9.7, 7-Zip เป็นเวอร์ชัน 26.02 และ WinRAR เป็นเวอร์ชัน 7.23 เพื่อปิดช่องโหว่ที่รู้จักในผลิตภัณฑ์เหล่านี้และลดโอกาสถูกโจมตีแบบเงียบ ๆ

นอกจากนี้ควรอบรมผู้ใช้ให้ระวังไฟล์แนบและลิงก์ดาวน์โหลดที่มาจากแหล่งไม่น่าเชื่อถือ ใช้โซลูชัน EDR ที่ตรวจจับพฤติกรรม DLL side-loading และการฝังตัวผ่าน scheduled task และหมั่นตรวจสอบว่ามีการเชื่อมต่อออกไปยัง C2 ที่น่าสงสัยหรือไม่ เพื่อตัดวงจรการโจมตีก่อนที่เพย์โหลดขั้นสุดท้ายจะถูกส่งเข้ามา

แหล่งอ้างอิง