- Обліковий запис хостинг-провайдера Notepad++ було викрадено між червнем і груднем 2025 року.
- Зловмисники перенаправляли трафік оновлень для користувачів вбудованого засобу оновлення на шкідливі сервери.
- Під загрозою були лише користувачі, які оновлювали програмне забезпечення через вбудований засіб оновлення. Ручне завантаження з офіційних джерел було безпечним.
- Бінарні файли програм не були скомпрометовані. Атака використовувала слабкі засоби контролю перевірки оновлень.
- Розробники перейшли на безпечний хостинг, змінили облікові дані та покращили перевірку засобу оновлення WinGup.
Notepad++, широко використовувана альтернатива рідному додатку Notepad для Windows 11 , підтвердила, що обліковий запис її хостинг-провайдера був скомпрометований зловмисниками в період з червня по грудень 2025 року. Це порушення дозволило зловмисникам перенаправляти деяких користувачів на шкідливі сервери через скомпрометовані маніфести оновлень.
Згідно з офіційним повідомленням , експерти з безпеки виявили компрометацію на рівні інфраструктури у колишнього хостинг-провайдера Notepad++. Зловмисники використовували систему для перехоплення трафіку оновлень, призначених для notepad-plus-plus.org , атакуючи підмножину користувачів зі шкідливими файлами оновлень. Аналітики припускають, що цілеспрямований характер атаки вказує на шпигунські зусилля, а не на широку кампанію зі шкідливим програмним забезпеченням.
Зловмисники спочатку мали доступ до хостинг-серверів до 2 вересня 2025 року. Навіть після втрати прямого доступу вони зберігали внутрішні облікові дані служби до 2 грудня 2025 року, що дозволяло продовжувати перехоплювати трафік оновлень. Експлойт використовував відомі вразливості в старіших версіях Notepad++, включаючи недостатні засоби контролю перевірки оновлень.
Хто постраждав?
Під загрозою опинилися лише користувачі, які оновлювали Notepad++ через вбудований засіб оновлення між червнем і груднем 2025 року. Однак користувачі, які завантажували інсталятори вручну з офіційного веб-сайту або релізів GitHub, не постраждали .
Аналітики з безпеки підтверджують відсутність доказів масового командування та управління чи широкомасштабного використання систем. Атака, схоже, була дуже цілеспрямованою, ймовірно, спрямованою на конкретні організації чи окремих осіб.
Виправлення та покращення безпеки
За словами розробника програми, Notepad++ перейшов на нового, безпечнішого хостинг-провайдера, щоб запобігти майбутнім компрометаціям на рівні інфраструктури.
Внутрішні облікові дані попереднього постачальника було змінено, що гарантує скасування будь-якого залишкового доступу з боку зловмисників.
Програму оновлення застосунку WinGup було покращено у версії 8.8.9 для перевірки як сертифіката, так і підпису інсталятора, що посилило безпеку завантаження оновлень.
Очікується, що додаток для нотаток отримає версію 8.9.2 найближчими тижнями, яка забезпечить сувору перевірку сертифікатів XMLDSig та підписів для всіх оновлень, що ще більше захистить користувачів від атак з перенаправленням або злому.
Що мають робити користувачі?
Команда Notepad++ закликає всіх користувачів вручну оновити програму до версії 8.9.1 або пізнішої та скинути облікові дані для будь-яких служб, пов’язаних із попереднім середовищем хостингу, включаючи SSH, FTP та бази даних MySQL.
Також гарною ідеєю буде виконати повне антивірусне сканування, якщо ви оновлювалися за допомогою вбудованого засобу оновлення протягом періоду, на який це впливає.
Цей інцидент слугує нагадуванням про ризики атак на ланцюги поставок та необхідність перевірки автентичності джерел програмного забезпечення та завантажень. Навіть облікові записи довірених розробників можуть бути викрадені, що підкреслює важливість надійної безпеки хостингу та ретельної перевірки оновлень.