- Račun ponudnika gostovanja Notepad++ je bil ugrabljen med junijem in decembrom 2025.
- Napadalci so posodobitveni promet za uporabnike vgrajenega programa za posodabljanje preusmerili na zlonamerne strežnike.
- Ogroženi so bili le uporabniki, ki so posodabljali prek vgrajenega programa za posodabljanje. Ročni prenosi iz uradnih virov so bili varni.
- Binarne datoteke aplikacij niso bile ogrožene. Napad je izkoristil šibke kontrole za preverjanje posodobitev.
- Razvijalci so prešli na varnega gostitelja, zamenjali poverilnice in izboljšali preverjanje posodabljalnika WinGup.
Notepad++, široko uporabljena alternativa izvorni aplikaciji Notepad v sistemu Windows 11 , je potrdil, da so zlonamerni akterji med junijem in decembrom 2025 ogrozili račun njegovega ponudnika gostovanja. Vdor je napadalcem omogočil, da so nekatere uporabnike prek ogroženih manifestov posodobitev preusmerili na zlonamerne strežnike.
Glede na uradno razkritje so varnostni strokovnjaki odkrili ogrožanje na ravni infrastrukture pri nekdanjem ponudniku gostovanja Notepad++. Napadalci so sistem izkoristili za prestrezanje posodobitvenega prometa, namenjenega spletnemu mestu notepad-plus-plus.org , in z zlonamernimi posodobitvenimi datotekami ciljali na podmnožico uporabnikov. Analitiki menijo, da ciljno usmerjena narava napada kaže na vohunjenje in ne na široko kampanjo zlonamerne programske opreme.
Zlonamerni posamezniki so sprva imeli dostop do gostovalnih strežnikov do 2. septembra 2025. Tudi po izgubi neposrednega dostopa so do 2. decembra 2025 ohranili interne poverilnice za storitve, kar je omogočalo nadaljnje prestrezanje prometa posodobitev. Izkoriščanje je izkoristilo znane ranljivosti v starejših različicah Notepad++, vključno z nezadostnimi kontrolami za preverjanje posodobitev.
Kdo je bil prizadet?
Ogroženi so bili le uporabniki, ki so med junijem in decembrom 2025 posodobili Notepad++ prek vgrajenega programa za posodabljanje. Vendar pa uporabniki, ki so ročno prenesli namestitvene programe z uradnega spletnega mesta ali izdaj GitHub, niso bili prizadeti .
Varnostni analitiki potrjujejo, da ni dokazov o množičnem vodenju in nadzoru ali razširjenem izkoriščanju sistema. Napad se zdi zelo ciljno usmerjen, verjetno na določene organizacije ali posameznike.
Sanacija in varnostne izboljšave
Po besedah razvijalca aplikacije je Notepad++ prešel na novega, varnejšega ponudnika gostovanja, da bi preprečil prihodnje kompromise na ravni infrastrukture.
Notranje poverilnice pri prejšnjem ponudniku so bile rotirane, s čimer je zagotovljeno, da je bil morebiten dolgotrajni dostop napadalcev preklican.
Program za posodabljanje aplikacije, WinGup, je bil v različici 8.8.9 izboljšan tako, da preverja tako potrdilo kot podpis namestitvenega programa, s čimer se je okrepila varnost prenosov posodobitev.
Aplikacija za beleženje bo v prihodnjih tednih predvidoma prejela tudi različico 8.9.2, ki bo za vse posodobitve uveljavila strogo preverjanje potrdil in podpisov XMLDSig, kar bo uporabnike dodatno zaščitilo pred posegi ali preusmeritvami.
Kaj naj storijo uporabniki?
Ekipa Notepad++ poziva vse uporabnike, naj ročno posodobijo na različico 8.9.1 ali novejšo in ponastavijo poverilnice za vse storitve, povezane s prejšnjim okoljem gostovanja, vključno s podatkovnimi bazami SSH, FTP in MySQL.
Prav tako je dobro zagnati popolno protivirusno skeniranje, če ste v prizadetem obdobju posodobili z vgrajenim programom za posodabljanje.
Ta incident služi kot opomnik na tveganja napadov v dobavni verigi in potrebo po preverjanju pristnosti virov in prenosov programske opreme. Ugrabljeni so lahko celo računi zaupanja vrednih razvijalcev, kar poudarja pomen robustne varnosti gostovanja in strogega preverjanja posodobitev.