Notepad++ como vector de ataque: el malware se oculta en un plugin falso

Última actualización: julio 24, 2026
  • Los hackers utilizan un plugin falso de Notepad++ para instalar malware en segundo plano.
  • El ataque comienza con un correo de phishing y un script VBS disfrazado de PDF.
  • El plugin LunchPoke crea tareas programadas y carga el malware BurnyBear.
  • Se recomienda actualizar Notepad++, 7-Zip y WinRAR a las últimas versiones.

Notepad malware

Las funciones de seguridad integradas en la mayoría de las aplicaciones que instalamos en nuestros equipos no siempre son suficientes. En esta ocasión, los actores maliciosos han encontrado la manera de utilizar los complementos de Notepad++ para colar malware en los sistemas sin que el usuario se dé cuenta. Investigadores de seguridad han descubierto una campaña que distribuye un archivo ZIP con la aplicación legítima y una utilidad maliciosa llamada LunchPoke, disfrazada de plugin.

El ataque ha sido atribuido al grupo UAC-0099, vinculado a Rusia y conocido por haber atacado anteriormente a organizaciones ucranianas. Según el CERT de Ucrania, la campaña utiliza un script VBS disfrazado de PDF que, al ejecutarse, descarga un archivo comprimido con una copia completa de Notepad++ versión 8.8.3 junto con el plugin malicioso. El objetivo es establecer persistencia en el equipo y desplegar cargas maliciosas adicionales.

Ataque Notepad++
Related article:
Ataque a las actualizaciones de Notepad++ pone en jaque la cadena de suministro de software

Así funciona la cadena de ataque

Notepad malware

Todo comienza con un correo de phishing que incluye una imagen adjunta. Al hacer clic en ella, se abre una URL oculta tras un acortador de enlaces que redirige a un servicio de intercambio de archivos como EasySend.co. Allí se descarga un archivo ZIP que contiene un script VBS con doble extensión, por ejemplo «Zavodskyi rayon.pdf .vbs». Al ejecutar el script, se descarga un PDF señuelo para distraer a la víctima, mientras en segundo plano se obtiene un segundo archivo llamado Evernote.zip.

Evernote.zip incluye todos los componentes de Notepad++ 8.8.3, el plugin malicioso NppExport.dll, un archivo RAR protegido con contraseña (updater.rar) y el ejecutable legítimo de WinRAR. El script VBS extrae todo y lanza Notepad++, que carga automáticamente el plugin NppExport.dll a través de su mecanismo estándar de carga de complementos. El usuario ve el editor de texto abierto con normalidad, sin sospechar que se ha ejecutado código malicioso.

El plugin LunchPoke y sus capacidades

El archivo NppExport.dll, bautizado como LunchPoke por los investigadores, crea un directorio en %PUBLIC%\Libraries\ con un nombre aleatorio y extrae el contenido del archivo updater.rar utilizando la contraseña incluida. Entre los archivos extraídos se encuentran RemoteLibUpdater.exe e InitTest.dll. Además, LunchPoke copia la herramienta schtasks.exe y crea una tarea programada llamada \W1n3r-U09oTy-Ap5\Updates que ejecuta RemoteLibUpdater.exe cada tres minutos con los argumentos «setup nodisplay».

Notepad++ fue hackeado durante meses
Related article:
Notepad++ fue hackeado durante meses: así se manipuló su sistema de actualizaciones

RemoteLibUpdater.exe es en realidad BurnyBear, un cargador que ejecuta InitTest.dll, una versión modificada del cargador MatchBoil V2. Este cargador es capaz de descargar y ejecutar cargas maliciosas adicionales. BurnyBear incluye un mecanismo de autosabotaje: si se ejecuta sin los argumentos correctos, activa una lógica que agota los recursos de la CPU y la RAM, dificultando el análisis en entornos de pruebas.

Vulnerabilidad y recomendaciones

Los investigadores mencionan la vulnerabilidad CVE-2025-56383, relacionada con el secuestro de DLL en Notepad++ 8.8.3, la versión exacta utilizada en estos ataques. Sin embargo, el equipo de Notepad++ ha señalado que la carga de complementos es una funcionalidad estándar del programa. Para protegerse, se recomienda actualizar Notepad++ a la versión 8.9.7, así como 7-Zip a la versión 26.02 y WinRAR a la versión 7.23, con el fin de cerrar posibles brechas que los atacantes puedan explotar.

Esta campaña demuestra cómo los ciberdelincuentes aprovechan herramientas legítimas y confiables para infiltrarse en los sistemas. La combinación de phishing, scripts VBS y complementos maliciosos hace que el ataque pase desapercibido para muchos usuarios. Mantener el software actualizado y desconfiar de correos electrónicos con enlaces acortados o archivos adjuntos inesperados sigue siendo la mejor defensa frente a amenazas como esta.

GitHub malware
Related article:
GitHub, el nuevo canal para distribución de malware bajo el modelo MaaS