Разработчиците на Notepad++, отворения редактор на кода за платформата Windows, публикуваха анализ на инцидента, при който беше компрометирана мрежовата инфраструктура на доставчика и някои потребители на Notepad++ получиха заменени изпълними файлове, изтегляни чрез системата за автоматично обновление WinGUp.
Атаката беше проведена чрез селективно пренасочване на трафика между потребителя и сървъра за изтегляне на обновления. Заменянето стана възможно заради уязвимост в механизма за проверка и верификация на целостта на изтегляното обновление. Нападателят, успешен в намесата в транзитния трафик, можеше да подмени манифеста на обновлението и да инициира заявка за изтегляне на своето фалшиво обновление и свързаните с него метаданни за проверка на целостта.
Допълнителният анализ показа, че атаката беше реализирана на ниво инфраструктура хостинг-доставчик, което позволи на злонамерените лица да прихващат и пренасочват трафика, адресиран към домейна notepad-plus-plus.org. Пренасочването се осъществяваше селективно само за определени потребители, на които се предоставяше заменен манифест с информация за обновленията. Първите следи от активността на нападателите са датирни от юни 2025 година, а последните — 10 ноември, но възможността за извършване на атака оставаше до 2 декември.
Съдейки по предоставената от доставчика информация, атаката стана възможна благодарение на хакване на сървър за споделен хостинг, на който беше разположен сайтът notepad-plus-plus.org. На 2 септември, след обновление на софтуера, уязвимостта беше затворена, но нападателите преди това получиха удостоверителни данни за достъп до един от вътрешните услуги, което им позволяваше до 2 декември да пренасочват заявки към скрипта “https://notepad-plus-plus.org/getDownloadUrl.php” на своите сървъри. На 2 декември подмяната на обновленията беше забелязана и доставчикът блокира достъпа на атакуващите. След инцидента сайтът Notepad++ беше прехвърлен на друг хостинг-доставчик, който се грижи по-внимателно за сигурността.
В версия 8.8.9 на Notepad++ са добавени задължителни проверки не само на цифрови подписи, но и на сертификати за изтегляни файлове, за да се предотврати манипулацията с актуализациите в Notepad++ и WinGUp. Освен това е реализирана блокировка на прилагането на актуализиране при неуспешна проверка. В очакваното издаване 8.9.2, планирано за следващия месец, ще бъде добавена допълнителна проверка на цифровата подпись за XML манифест (XMLDSig), изпращан от сървъра за актуализации.
Източник: opennet.ru
