LunchPoke-Malware: Manipulierte Notepad++ 8.8.3 als Einfallstor
Veröffentlicht am: 23.07.2026 um 23:32 Uhr | Redaktion boerse-global.de
Sicherheitsforscher haben eine ausgeklügelte Spionagekampagne aufgedeckt, die eine manipulierte Version des beliebten Texteditors Notepad++ als Einfallstor nutzt. Die Angriffe werden der Gruppe UAC-0099 zugeschrieben, die enge Verbindungen zum russischen Sandworm-Kollektiv (APT44) unterhalten soll.
Phishing als Einstieg in die Angriffskette
Die Infektionskette beginnt mit gezielten Phishing-Mails. Diese enthalten ein Bild, das auf ein schädliches ZIP-Archiv verlinkt. Im Archiv verbirgt sich eine VBScript-Datei, die als PDF-Dokument getarnt ist. Führt ein Opfer die Datei aus, legt das Skript ein zufällig benanntes Verzeichnis im öffentlichen Benutzerordner an und lädt ein weiteres Archiv namens Evernote.zip herunter.
Dieses zweite Archiv enthält eine modifizierte Kopie von Notepad++ in Version 8.8.3 – auf den ersten Blick völlig legitim. Doch der Teufel steckt im Detail: Ein manipulierte Plugin-Ordner und ein passwortgeschütztes Archiv warten auf ihre Aktivierung. Das VBScript startet den Texteditor, der automatisch eine schadhafte Plugin-Datei namens NppExport.dll lädt. Die Forscher haben dieser Hintertür den Codenamen LunchPoke gegeben.
LunchPoke ebnet den Weg für Schadsoftware
Rekord-Schäden durch Phishing: Warum immer mehr Unternehmen jetzt auf Awareness-Kampagnen setzen. Experten erklären im kostenlosen Anti-Phishing-Paket, wie Ihr Unternehmen sich wirksam schützen kann. In 4 Schritten zur erfolgreichen Hacker-Abwehr
LunchPoke fungiert als erste Basis im angegriffenen System. Das Plugin erstellt versteckte Systemordner und plant Aufgaben, die für dauerhafte Präsenz auf dem kompromittierten Rechner sorgen. Aus dem passwortgeschützten Update-Archiv extrahiert LunchPoke mithilfe einer mitgelieferten WinRAR-Kopie die eigentlichen Schädlinge.
Die Hauptnutzlasten tragen die Namen BurnyBear und MatchBoil V2. BurnyBear agiert als Fernwartungs-Tool und verfügt über eine defensive Notbremse: Erkennt der Schädling, dass ihm bestimmte Ausführungsparameter fehlen, startet er eine Routine, die Systemressourcen verbraucht und die Analyse erschwert. MatchBoil V2 wiederum wird als InitTest.dll geladen und stellt die Verbindung zur Kommandozentrale der Angreifer her. Es verwaltet Konfigurations-Updates und lädt weitere Schadsoftware nach.
Streit um Sicherheitslücke
Die Entdeckung hat eine Kontroverse ausgelöst. Sicherheitswarnungen verweisen auf die Kennung CVE-2025-56383 im Zusammenhang mit der Kampagne. Doch die Entwickler von Notepad++ widersprechen öffentlich: Der Missbrauch des Plugin-Systems zum Laden beliebigen Codes stelle keine Schwachstelle der Software selbst dar, argumentieren sie.
Neue KI-Gesetze, neue Cyberrisiken: Was kommt wirklich auf Ihr Unternehmen zu? Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Gratis-E-Book: Cyber Security Bedrohungen abwenden
Schutzmaßnahmen für Unternehmen
Das ukrainische CERT-UA hat konkrete Schutzmaßnahmen veröffentlicht. Die Behörde empfiehlt dringend, alle Software auf die aktuellsten Versionen zu aktualisieren. Als sicher gelten Notepad++ 8.9.7, 7-Zip 26.02 und WinRAR 7.23. Sicherheitsexperten raten zudem, ungewöhnliche Browser-Prozesse oder geplante Aufgaben im System genau zu überwachen – sie könnten auf eine erfolgreiche Kompromittierung hinweisen.
Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und Märkten ohne Gewähr; Änderungen jederzeit möglich. Börsengeschäfte können zu hohen Verlusten führen. Unsere Beiträge werden ganz oder teilweise automatisiert mit Unterstützung von AI erstellt und geprüft.
