Les développeurs de Notepad++, l'éditeur de code open source pour Windows, ont publié une analyse d'un incident au cours duquel l'infrastructure réseau du fournisseur a été compromise, entraînant le téléchargement de fichiers exécutables falsifiés par certains utilisateurs de Notepad++ via le système de mise à jour automatique WinGUp.
L'attaque a été menée par un redirection sélective du trafic entre l'utilisateur et le serveur de mise à jour. La falsification a été possible en raison d'une vulnérabilité dans le mécanisme de vérification de l'intégrité de la mise à jour téléchargée. Un attaquant capable de s'immiscer dans le trafic transit pouvait remplacer le manifeste de mise à jour et initier l'envoi d'une demande pour télécharger sa fausse mise à jour ainsi que les métadonnées associées pour la vérification de l'intégrité.
Une analyse supplémentaire a montré que l'attaque avait été réalisée au niveau de l'infrastructure fournisseur d'hébergement, permettant aux malfaiteurs d'intercepter et de rediriger le trafic destiné au domaine notepad-plus-plus.org. La redirection a été effectuée de manière sélective uniquement pour certains utilisateurs, qui ont reçu un manifeste falsifié contenant des informations de mise à jour. Les premières traces d'activité des attaquants datent de juin 2025, et les dernières du 10 novembre, mais la possibilité d'attaques a persisté jusqu'au 2 décembre.
Selon les informations fournies par le fournisseur, l'attaque a été rendue possible grâce au piratage du serveur d'hébergement partagé où le site notepad-plus-plus.org était hébergé. Le 2 septembre, après une mise à jour logicielle, la brèche a été comblée, mais les attaquants avaient auparavant obtenu les identifiants pour se connecter à l'un des services internes, leur permettant de rediriger les requêtes vers le script « https://notepad-plus-plus.org/getDownloadUrl.php » jusqu'au 2 décembre. serveurs. Le 2 décembre, la falsification des mises à jour a été détectée et le fournisseur a bloqué l'accès aux attaquants. Après l'incident, le site Notepad++ a été transféré vers un autre fournisseur d'hébergement, davantage soucieux de la sécurité.
Dans la version 8.8.9 de Notepad++, des vérifications obligatoires ont été ajoutées pour bloquer le remplacement des mises à jour, incluant non seulement des signatures numériques, mais aussi des certificats pour les fichiers téléchargés. De plus, un blocage de l'application de la mise à jour en cas d'échec de vérification a été mis en place. La future version 8.9.2, attendue dans un mois, ajoutera également la vérification des signatures numériques pour le manifeste XML (XMLDSig) renvoyé par le serveur de distribution des mises à jour.
Source : opennet.ru
