Las funciones de seguridad integradas en la mayoría de las aplicaciones que instalamos en nuestros equipos, llegan de la mano de sus desarrolladores y nos protegen en la medida de lo posible. Pero en ocasiones, los actores maliciosos hacen uso de extensiones y complementos de terceros para atacar esos programas.
Ese es precisamente el caso que nos ocupa ahora, ya que uno de los editores de texto más populares y utilizados desde hace años, ahora se ha convertido en víctima. Os contamos todo esto porque, tal y como sabemos ahora, algunos hackers están haciendo uso y abusando de los complementos de Notepad++ para instalar malware en segundo plano en nuestros equipos, sin que nos demos cuenta.
Esto es algo de lo que se acaban de dar cuenta los investigadores de una importante empresa de seguridad que han descubierto ataques que distribuyen un archivo que contiene la aplicación legítima Notepad++, y una utilidad maliciosa llamada LunchPoke. Esta herramienta adicional disfrazada de complemento para el editor de textos, se usa para lograr acceder a los equipos en segundo plano e infectarlos.
La campaña se ha atribuido a un grupo de amenazas ya identificado y que ha llevado a cabo acciones similares en el pasado. Lo primero que debemos tener en cuenta es que en un principio los atacantes no explotan ninguna vulnerabilidad ni comprometen la cadena de suministro de este popular software, Notepad++. Lo que hacen los atacantes es distribuir un archivo ZIP con un script VBS disfrazado de documento en formato PDF.
Al ejecutarse, el PDF descarga otro archivo comprimido llamado Evernote.zip que a su vez contiene una copia completa del editor legítimo Notepad++ en su versión 8.8.3.
Así funciona el ataque contra la aplicación Notepad++
El problema es que al mismo tiempo añade un complemento malicioso, NppExport.dll, un archivo protegido con contraseña, updater.rar ,y el ejecutable legítimo de WinRAR. De este modo, el mencionado script VBS instala el paquete en un directorio, ejecuta Notepad++ y finalmente carga el archivo malicioso NppExport.dll mediante el mecanismo de carga de complementos habitual de la aplicación.
Evidentemente, esto lo realiza de espaldas al usuario, que no es consciente de la carga maliciosa que se produce. Y es que esta DLL es una herramienta que crea una tarea programada en Windows y extrae el contenido del archivo RAR, incluyendo los archivos RemoteLibUpdater.exe e InitTest.dll. También incluye un mecanismo de respaldo en caso de que falle la ejecución del archivo RemoteLibUpdater.exe, lo que desencadena un ataque dirigido a la RAM y la CPU del equipo afectado.
Una vez creada la tarea programada, actualiza su configuración y utiliza WinRAR para extraer los programas descargados. Los investigadores mencionan la vulnerabilidad CVE-2025-56383 que se centra en el secuestro de la DLL en Notepad++ 8.8.3, la versión exacta utilizada en estos ataques. Al mismo tiempo, señalan que el equipo de esta app de código abierto Notepad++ afirma que la carga de complementos es una funcionalidad estándar del programa como tal.
Una vez que se sabe todo esto, se recomienda a los usuarios que actualicen Notepad++ a la versión 8.9.7, 7-Zip a la versión 26.02 y WinRAR a la versión 7.23. Todo ello con el fin de evitar que los atacantes exploten fallos de seguridad mencionados y permitan ataques en segundo plano.
