Los desarrolladores de Notepad++, un editor de código abierto para la plataforma Windows, publicaron un análisis del incidente en el que se comprometió la infraestructura de red del proveedor, y algunos usuarios de Notepad++ recibieron archivos ejecutables alterados que se descargaban utilizando el sistema automático de entrega de actualizaciones WinGUp.
El ataque se llevó a cabo mediante el redireccionamiento selectivo del tráfico entre el usuario y el servidor de descarga de actualizaciones. La suplantación fue posible debido a una vulnerabilidad en el mecanismo de verificación y comprobación de integridad de la actualización descargada. Un atacante capaz de insertar su tráfico en la red de tránsito podía reemplazar el manifiesto de actualización e iniciar la solicitud de descarga de su actualización falsa y los metadatos relacionados para la verificación de integridad.
Un análisis adicional mostró que el ataque se llevó a cabo a nivel de infraestructura proveedor de alojamiento, lo que permitió a los delincuentes interceptar y redirigir el tráfico dirigido al dominio notepad-plus-plus.org. El redireccionamiento se realizaba de forma selectiva solo para ciertos usuarios, a quienes se les entregaba un manifiesto alterado con información sobre las actualizaciones. Las primeras trazas de actividad de los atacantes datan de junio de 2025, y las últimas del 10 de noviembre, aunque la posibilidad de llevar a cabo el ataque se mantuvo hasta el 2 de diciembre.
Según la información proporcionada por el proveedor, el ataque fue posible debido al hackeo de un servidor de alojamiento compartido donde se alojaba el sitio notepad-plus-plus.org. El 2 de septiembre, después de la actualización del software, se cerró la vulnerabilidad, pero los atacantes habían obtenido previamente credenciales para conectarse a uno de los servicios internos, lo que les permitía redirigir solicitudes al script "https://notepad-plus-plus.org/getDownloadUrl.php" hasta el 2 de diciembre. servidores. El 2 de diciembre se detectó la suplantación de las actualizaciones y el proveedor bloqueó el acceso a los atacantes. Después del incidente, el sitio de Notepad++ fue transferido a otro proveedor de alojamiento, que se preocupa más por la seguridad.
En la versión Notepad++ 8.8.9, para bloquear la sustitución de actualizaciones, se han añadido verificaciones obligatorias no solo de las firmas digitales, sino también de los certificados para los archivos descargados, así como la implementación de un bloqueo en la aplicación de actualizaciones en caso de una verificación fallida. En la esperada versión 8.9.2, que se lanzará en un mes, se añadirá adicionalmente una verificación de la firma digital para el manifiesto XML (XMLDSig) devuelto por el servidor de entrega de actualizaciones.
Fuente: opennet.ru
