Projekt Notepad++ byl napaden hackery, což vedlo k selektivnímu falešnému přístupu k aktualizacím

Vývojáři Notepad++, editoru open source kódu pro platformu Windows, zveřejnil analýzu incidentu, v jehož důsledku byla narušena síťová infrastruktura poskytovatele a někteří uživatelé Notepadu++ obdrželi nahrazené spustitelné soubory stažené pomocí systému automatického doručování aktualizací WinGUp.

Útok byl proveden selektivním přesměrováním provozu mezi uživatelem a serverem pro stahování aktualizací. Záměna byla možná kvůli zranitelnosti v mechanismu ověřování a kontroly integrity stahované aktualizace. Útočník schopný narušit tranzitní provoz mohl zfalšovat manifest aktualizace a iniciovat požadavek na stažení vlastní falešné aktualizace a souvisejících metadat pro kontrolu integrity.

Další analýza odhalila, že útok byl proveden na úrovni infrastruktury. poskytovatel hostingu, což útočníkům umožňovalo zachycovat a přesměrovávat provoz směřující do domény notepad-plus-plus.org. Přesměrování bylo selektivní a cílené pouze na konkrétní uživatele, kterým byl předán falešný manifest s informacemi o aktualizaci. První stopy aktivity útočníka pocházejí z června 2025 a poslední z 10. listopadu, ale útok zůstal proveditelný až do 2. prosince.

Podle informací poskytnutých poskytovatelem byl útok umožněn hacknutím serveru sdíleného hostingu, který hostoval webové stránky notepad-plus-plus.org. 2. září byla mezera po aktualizaci softwaru uzavřena, ale předtím útočníci získali přihlašovací údaje pro připojení k jedné z interních služeb, což jim umožňovalo přesměrovávat požadavky na skript „https://notepad-plus-plus.org/getDownloadUrl.php“ na jejich vlastní servery až do 2. prosince. servery2. prosince byl detekován spoofing aktualizací a poskytovatel zablokoval útočníkům přístup. Po incidentu byl web Notepad++ převeden k jinému poskytovateli hostingu s přísnějším zaměřením na zabezpečení.

V Notepad++ 8.8.9 byly do Notepad++ a WinGUP přidány povinné kontroly digitálních podpisů i certifikátů stažených souborů, aby se zabránilo falešným aktualizacím. Pokud kontrola selže, aktualizační aplikace je nyní blokována. Verze 8.9.2, která se očekává příští měsíc, také přidá ověření digitálního podpisu pro XML manifest (XMLDSig) vrácený serverem pro doručování aktualizací.

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster