Gli sviluppatori di Notepad++, l'editor di codice open-source per Windows, hanno pubblicato un'analisi dell'incidente in cui è stata compromessa l'infrastruttura di rete del provider e alcuni utenti di Notepad++ hanno ricevuto file eseguibili alterati, scaricati tramite il sistema di distribuzione automatica degli aggiornamenti WinGUp.
L'attacco è stato effettuato tramite un'inoltro selettivo del traffico tra l'utente e il server di download degli aggiornamenti. L'alterazione è stata possibile a causa di una vulnerabilità nel meccanismo di verifica e di integrità dell'aggiornamento scaricato. L'attaccante, in grado di inserirsi nel traffico in transito, poteva alterare il manifesto dell'aggiornamento e avviare una richiesta per scaricare il proprio aggiornamento fasullo e i relativi metadati per la verifica dell'integrità.
Un'analisi aggiuntiva ha dimostrato che l'attacco è stato eseguito a livello infrastrutturale fornitore di hosting, consentendo ai criminali di intercettare e reindirizzare il traffico indirizzato al dominio notepad-plus-plus.org. Il reindirizzamento è stato effettuato selettivamente solo per determinati utenti, ai quali è stato fornito un manifesto alterato con informazioni sugli aggiornamenti. Le prime tracce di attività degli attaccanti sono datate giugno 2025, mentre le ultime sono del 10 novembre, ma la possibilità di un attacco è rimasta fino al 2 dicembre.
Secondo le informazioni fornite dal provider, l'attacco è stato reso possibile grazie all'hacking di un server di hosting condiviso che ospitava il sito notepad-plus-plus.org. Il 2 settembre, dopo un aggiornamento del software, la falla è stata chiusa, ma gli attaccanti prima di ciò avevano ottenuto le credenziali per accedere a uno dei servizi interni, consentendo loro di reindirizzare le richieste allo script "https://notepad-plus-plus.org/getDownloadUrl.php" fino al 2 dicembre. servers. Il 2 dicembre è stata rilevata l'alterazione degli aggiornamenti e il provider ha bloccato l'accesso degli attaccanti. Dopo l'incidente, il sito di Notepad++ è stato trasferito a un altro provider di hosting, che si prende più cura della sicurezza.
Nella versione Notepad++ 8.8.9, per bloccare la sostituzione degli aggiornamenti, sono stati aggiunti controlli obbligatori non solo per le firme digitali, ma anche per i certificati dei file scaricati, così come è stata implementata una bloccatura dell'aggiornamento in caso di controllo non riuscito. Nella prevista uscita 8.9.2, che avverrà nel corso del mese, sarà ulteriormente aggiunto il controllo della firma digitale per il manifesto XML (XMLDSig) restituito dal server di distribuzione degli aggiornamenti.
Fonte: opennet.ru
