Gli sviluppatori di Notepad++, un editor di codice open-source per la piattaforma Windows, hanno pubblicato un'analisi dell'incidente che ha compromesso l'infrastruttura di rete del provider, causando il download di file eseguibili manomessi per alcuni utenti di Notepad++ tramite il sistema di aggiornamento automatico WinGUp.
L'attacco è stato condotto tramite un reindirizzamento selettivo del traffico tra l'utente e il server di download degli aggiornamenti. La manomissione è stata possibile a causa di una vulnerabilità nel meccanismo di verifica e integrità dell'aggiornamento scaricato. Un aggressore in grado di intercettare il traffico di transito poteva sostituire il manifesto dell'aggiornamento e iniziare la richiesta per scaricare il proprio aggiornamento fasullo e i relativi metadati per la verifica dell'integrità.
Un'ulteriore analisi ha rivelato che l'attacco è stato implementato a livello di infrastruttura. fornitore di hosting, che ha permesso agli aggressori di intercettare e reindirizzare il traffico destinato al dominio notepad-plus-plus.org. Il reindirizzamento avveniva selettivamente solo per alcuni utenti, ai quali veniva fornito un manifesto falso con informazioni sugli aggiornamenti. I primi segni di attività degli aggressori risalgono a giugno 2025, e gli ultimi al 10 novembre, ma la possibilità di attacco è rimasta fino al 2 dicembre.
Secondo le informazioni fornite dal provider, l'attacco è stato reso possibile dall'hacking di un server di hosting condiviso, dove era ospitato il sito notepad-plus-plus.org. Il 2 settembre, dopo un aggiornamento del software, è stata chiusa la vulnerabilità, ma gli aggressori erano riusciti a ottenere le credenziali per connettersi a uno dei servizi interni, permettendo loro di reindirizzare le richieste allo script "https://notepad-plus-plus.org/getDownloadUrl.php" fino al 2 dicembre. server. Il 2 dicembre, la sostituzione degli aggiornamenti è stata notata e il provider ha bloccato l'accesso agli aggressori. Dopo l'incidente, il sito Notepad++ è stato trasferito a un altro fornitore di hosting, che si occupa in modo più attento della sicurezza.
Nella versione di Notepad++ 8.8.9 sono state aggiunte verifiche obbligatorie non solo delle firme digitali, ma anche dei certificati per i file scaricati, per bloccare la sostituzione degli aggiornamenti in Notepad++ e WinGUp. Nella versione attesa a breve, 8.9.2, sarà inoltre aggiunta una verifica della firma digitale per il manifesto XML (XMLDSig) restituito dal server di distribuzione degli aggiornamenti.
Fonte: opennet.ru
