Notepad++ arendajate, avatud koodi redaktori Windowsi platvormile, avaldasid juhtumi analüüsi, mille käigus häkiti teenusepakkuja võrguinfrastruktuur ja mõned Notepad++ kasutajad said vale täitefailid, mis laaditi alla kasutades automaatse värskendamise süsteemi WinGUp.
Rünnak viidi läbi valikuline liikluse ümbersuunamine kasutaja ja värskenduste allalaadimise serveri vahel. Valeandmete edastamine oli võimalik värskenduse kontrollimise ja terviklikkuse tõendamise mehhanismi haavatavuse tõttu. Ründaja, kes suutis sekkuda transiidiliiklusesse, sai asendada värskenduse manifesti ja algatada vale värskenduse ning sellega seotud metaandmete allalaadimise taotluse.
Lisaanalüüs näitas, et rünnak viidi ellu infrastruktuuri tasandil. hostimisettevõttest, mis võimaldas ründajatelt suunata ja redigeerida liiklust, mis oli suunatud domeenile notepad-plus-plus.org. Suunamine toimus valikuliselt ainult teatud kasutajate jaoks, kellele anti vale manifest uuenduste teabega. Esimesed tõendid ründajate tegevusest ulatuvad 2025. aasta juunisse, viimased aga 10. novembrisse, kuid rünnaku võimalus püsis kuni 2. detsembrini.
Pakutud teabe põhjal oli rünnak võimalik tänu jagatud hostimisteenuse serveri häkkimisele, kus asus sait notepad-plus-plus.org. 2. septembril, pärast tarkvara uuendamist, suleti see turvahaavatavus, kuid ründajad olid juba saanud juurdepääsud andmed ühe siseteenuse kaudu, mis võimaldas neil suunata päringud skripti "https://notepad-plus-plus.org/getDownloadUrl.php" kuni 2. detsembrini. serverid. 2. detsembril avastati uuenduste valeandmine ja teenusepakkuja keelas ründajate ligipääsu. Pärast juhtumit viidi Notepad++ veebisait üle teise hostimisteenuse pakkuja juurde, kes hoolib turvalisusest rohkem.
Notepad++ 8.8.9 versioon on lisatud kohustuslikud kontrollid, et blokeerida uuenduste asendamine Notepad++ ja WinGUp süsteemis. Need kontrollid hõlmavad mitte ainult digiallkirjade, vaid ka allkirjastatud sertifikaatide kontrollimist allalaetavate failide jaoks, ning on rakendatud uuenduste rakendamise blokeerimine ebaõnnestunud kontrolli korral. Oodatavas 8.9.2 versioonis, mis peaks ilmuma kuu jooksul, lisatakse täiendav digiallkirja kontroll XML-manifestile (XMLDSig), mille toob kaasa uuenduste edastamise server.
Allikas: opennet.ru
