RĂŒnnak Notepad++ projekti vastu, mis viis uuenduste valikuliseni asendamiseni

Notepad++ arendajate, avatud koodiga redigeerimise tööriista Windowsi platvormil, avaldas juhtumi analĂŒĂŒsi, mille kĂ€igus kompromiteeriti teenusepakkuja vĂ”rguinfrastruktuur ja osa Notepad++ kasutajatest said muudetud tĂ€itmisfailid, mis laaditi alla WinGUp automaatse uuendusdeliverimise sĂŒsteemi abil.

RĂŒnnak viidi lĂ€bi sihitud liikluse ĂŒmber suunamise kaudu kasutaja ja uuenduste allalaadimise serveri vahel. Asendamine oli vĂ”imalik tĂ€nu haavatavusele allalaadimise uuenduse valideerimise ja autentimise mehhanismis. RĂŒndaja, kes sai sekkuda ĂŒlekande liiklusesse, vĂ”is asendada uuenduse manifesti ning algatada vale uuenduse ja sellega seotud metaandmete allalaadimise pĂ€ringu.

LisaanalĂŒĂŒs nĂ€itas, et rĂŒnnak viidi ellu infrastruktuuri tasemel hostimise teenusepakkuja, mis vĂ”imaldas kurjategijatel pealt kuulata ja ĂŒmber suunata liiklust, mis oli adresseeritud domeenile notepad-plus-plus.org. Ümber suunamine toimus sihitud ainult teatud kasutajatele, kellele anti muudetud manifest uuenduste teabega. Esimesed tĂ”endid rĂŒndajate tegevusest dateeruvad juuni 2025. aastasse, viimasena 10. novembril, kuid rĂŒnnaku vĂ”imalus pĂŒsis kuni 2. detsembrini.

Teabe pĂ”hjal, mille pakkus teenusepakkuja, sai rĂŒnnak vĂ”imalikuks, kuna saidi notepad-plus-plus.org hostimise server oli hĂ€kitud. 2. septembril pĂ€rast tarkvara uuendamist suleti auk, kuid kurjategijad olid enne seda saanud sisselogimise andmed ĂŒhe sise teenuse juurde, mis vĂ”imaldas neil kuni 2. detsembrini suunata pĂ€ringud skripti "https://notepad-plus-plus.org/getDownloadUrl.php" serverid. 2. detsembril tĂ€ienduste asendamine mĂ€rgati ja Teenusepakkuja blokeeris rĂŒndajate juurdepÀÀsu. PĂ€rast juhtumit viidi Notepad++ veebisait ĂŒle teisele hostinguteenuse pakkujale, kes hoolib rohkem turvalisusest.

Notepad++ versioonis 8.8.9 on Notepad++ ja WinGUp-i koosseisu lisatud kohustuslikud kontrollid mitte ainult digiallkirjade, vaid ka allalaaditavate failide sertifikaatide suhtes, samuti on rakendatud vÀrskenduste rakendamise blokeerimine mÀÀratud kontrollide ebaÔnnestumise korral. Oodatavas 8.9.2 vÀljalaskes, mis toimub jÀrgmise kuu jooksul, lisatakse tÀiendav kontroll XML-maniifesti (XMLDSig) digiallkirja suhtes, mille toob vÀlja vÀrskenduste edastamise server.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster