De ontwikkelaars van Notepad++, een open source code-editor voor Windows, hebben een analyse gepubliceerd van het incident waarbij de netwerkstructuur van de provider was gecompromitteerd. Sommige gebruikers van Notepad++ kregen vervalste uitvoerbare bestanden binnen die werden gedownload via het automatische update-systeem WinGUp.
De aanval werd uitgevoerd door gerichte omleiding van het verkeer tussen de gebruiker en de update-server. De vervalsing was mogelijk door een kwetsbaarheid in het validatie- en integriteitscontrolesysteem van de gedownloade update. Een aanvaller die in staat was om in de transitverkeer in te breken, kon het update-manifest vervalsen en een verzoek voor het downloaden van zijn nep-update en bijbehorende metadata voor integriteitscontrole initieren.
Een verdere analyse toonde aan dat de aanval op infrastructuurniveau werd uitgevoerd. van de hostingprovider, waardoor aanvallers in staat waren om het verkeer te onderscheppen en om te leiden dat gericht was op het domein notepad-plus-plus.org. De omleiding werd selectief uitgevoerd alleen voor bepaalde gebruikers, die het vervalste manifest met update-informatie ontvingen. De eerste sporen van aanvallers dateren van juni 2025, en de laatste op 10 november, maar de mogelijkheid om de aanval uit te voeren bleef bestaan tot 2 december.
Volgens de door de provider verstrekte informatie wordt de aanval mogelijk gemaakt door de hacking van de shared hosting server waarop de website notepad-plus-plus.org was gehost. Op 2 september, na een software-update, werd de achterdeur gesloten, maar de aanvallers hadden vóór die tijd inloggegevens gekregen voor toegang tot een van de interne services, waardoor zij tot 2 december verzoeken naar het script "https://notepad-plus-plus.org/getDownloadUrl.php" konden omleiden naar hun servers. Op 2 december werd de vervalsing van updates opgemerkt en blokkeerde de provider de toegang van de aanvallers. Na het incident werd de Notepad++ website verhuisd naar een andere hostingprovider die zorgvuldiger omging met beveiliging.
In versie Notepad++ 8.8.9 zijn verplichte controles toegevoegd voor zowel digitale handtekeningen als certificaten voor gedownloade bestanden, om het vervalsen van updates in Notepad++ en WinGUp te blokkeren. Tevens is er een blokkade voor het toepassen van updates bij mislukte controles. In de verwachte release 8.9.2, die binnen een maand uitkomt, zal er ook een controle voor de digitale handtekening van het XML-manifest (XMLDSig) worden toegevoegd, dat door de update distributieserver wordt teruggestuurd.
Bron: opennet.ru
