- Акаунтът на хостинг доставчика на Notepad++ е бил отвлечен между юни и декември 2025 г.
- Атакуващите пренасочили трафика за актуализации за потребителите на вградения инструмент за актуализации към злонамерени сървъри.
- Само потребителите, които актуализират чрез вградения инструмент за актуализиране, са изложени на риск. Ръчните изтегляния от официални източници са безопасни.
- Двоичните файлове на приложенията не бяха компрометирани. Атаката използва слаби контроли за проверка на актуализациите.
- Разработчиците преминаха към защитен хост, завъртяха идентификационните данни и подобриха проверката на актуализатора на WinGup.
Notepad++, широко използвана алтернатива на приложението Notepad на Windows 11 , потвърди, че акаунтът на доставчика на хостинг услуги е бил компрометиран от злонамерени лица между юни и декември 2025 г. Пробивът е позволил на атакуващите да пренасочат някои потребители към злонамерени сървъри чрез компрометирани манифести на актуализации.
Според официалното разкритие , експерти по сигурността са идентифицирали компрометиране на инфраструктурно ниво в бившия доставчик на хостинг услуги на Notepad++. Нападателите са използвали системата, за да прехванат трафика на актуализации, насочен към notepad-plus-plus.org , като са насочили вниманието си към подгрупа от потребители със злонамерени файлове за актуализации. Анализаторите предполагат, че целенасоченият характер на атаката сочи към шпионска дейност, а не към широкомащабна кампания със зловреден софтуер.
Злонамерените лица първоначално са поддържали достъп до хостинг сървърите до 2 септември 2025 г. Дори след загубата на директен достъп, те са запазили вътрешните идентификационни данни за услуги до 2 декември 2025 г., което е позволило продължаващо прихващане на трафика за актуализации. Експлойтът е използвал известни уязвимости в по-стари версии на Notepad++, включително недостатъчни контроли за проверка на актуализациите.
Кой беше засегнат?
Само потребители, които са актуализирали Notepad++ чрез вградения инструмент за актуализиране между юни и декември 2025 г., са били изложени на риск. Потребителите, които са изтеглили инсталаторите ръчно от официалния уебсайт или издания от GitHub, обаче не са били засегнати .
Анализаторите по сигурността потвърждават, че няма доказателства за масово командване и контрол или широко разпространено системно използване. Атаката изглежда силно насочена, вероятно срещу конкретни организации или лица.
Подобрения в отстраняването на проблеми и сигурността
Според разработчика на приложението, Notepad++ е преминал към нов, по-сигурен доставчик на хостинг услуги, за да предотврати бъдещи компромиси на ниво инфраструктура.
Вътрешните идентификационни данни при предишния доставчик са били ротирани, което гарантира, че всеки останал достъп от нападателите е бил отменен.
Програмата за актуализации на приложението, WinGup, беше подобрена във версия 8.8.9, за да проверява както сертификата, така и подписа на инсталатора, което засили сигурността на изтеглянията на актуализации.
Очаква се приложението за водене на бележки да получи и версия 8.9.2 през следващите седмици, която ще наложи строга проверка на XMLDSig сертификата и подписа за всички актуализации, като допълнително ще защити потребителите от атаки за подправяне или пренасочване.
Какво трябва да направят потребителите?
Екипът на Notepad++ призовава всички потребители ръчно да актуализират до версия 8.9.1 или по-нова и да нулират идентификационните данни за всички услуги, свързани с предишната хостинг среда, включително SSH, FTP и MySQL бази данни.
Добра идея е също да извършите пълно антивирусно сканиране, ако сте актуализирали с помощта на вградения инструмент за актуализиране през засегнатия период.
Този инцидент служи като напомняне за рисковете от атаки срещу веригата за доставки и необходимостта от проверка на автентичността на софтуерните източници и файлове за изтегляне. Дори акаунти на надеждни разработчици могат да бъдат отвлечени, което подчертава значението на надеждната сигурност на хостинга и стриктната проверка на актуализациите.