Atak na projekt Notepad++, który doprowadził do selektywnej zamiany aktualizacji.

Twórcy Notepad++, otwartego edytora kodu dla platformy Windows, opublikowali analizę incydentu, w wyniku którego została skompromitowana infrastruktura sieciowa dostawcy, a niektórzy użytkownicy Notepad++ otrzymali podmienione pliki wykonywalne, pobierane przy użyciu systemu automatycznej dostawy aktualizacji WinGUp.

Atak został przeprowadzony poprzez selektywne przekierowanie ruchu między użytkownikiem a serwerem aktualizacji. Podmiana była możliwa z powodu luki w mechanizmie weryfikacji i sprawdzania integralności pobieranej aktualizacji. Napastnik, zdolny do wklejenia się w transitowy ruch, mógł podmienić manifest aktualizacji i zainicjować żądanie pobrania swojego fałszywego aktualizacji oraz związanych z nimi metadanych do sprawdzenia integralności.

Dodatkowa analiza wykazała, że atak był zrealizowany na poziomie infrastruktury dostawcy hostingu, co pozwoliło przestępcom na przechwytywanie i przekierowywanie ruchu skierowanego do domeny notepad-plus-plus.org. Przekierowanie było realizowane selektywnie tylko dla wybranych użytkowników, którym podawano podmieniony manifest z informacjami o aktualizacjach. Pierwsze ślady aktywności napastników datowane są na czerwiec 2025 roku, a ostatnie na 10 listopada, ale możliwość dokonania ataku utrzymywała się aż do 2 grudnia.

Według informacji dostarczonych przez dostawcę, atak stał się możliwy dzięki włamaniu na serwer współdzielonego hostingu, na którym znajdowała się strona notepad-plus-plus.org. 2 września, po aktualizacji oprogramowania, luka została załatana, ale napastnicy wcześniej uzyskali dane logowania do jednego z wewnętrznych serwisów, co pozwalało im do 2 grudnia przekierowywać żądania do skryptu "https://notepad-plus-plus.org/getDownloadUrl.php" na swoje serwery. 2 grudnia dokonano odkrycia podmiany aktualizacji, a dostawca zablokował dostęp napastników. Po incydencie strona Notepad++ została przeniesiona do innego dostawcy hostingu, który bardziej skrupulatnie dba o bezpieczeństwo.

W wersji Notepad++ 8.8.9 wprowadzono obowiązkowe kontrole nie tylko podpisów cyfrowych, ale także certyfikatów dla pobieranych plików, aby zablokować podmianę aktualizacji w Notepad++ i WinGUp. W planowanej na przyszły miesiąc wersji 8.9.2 dodatkowo zostanie dodana kontrola podpisu cyfrowego dla manifestu XML (XMLDSig), zwracanego przez serwer dostarczania aktualizacji.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster