Atacul asupra proiectului Notepad++, care a dus la înlocuirea selectivă a actualizărilor

Dezvoltatorii Notepad++, editorul de cod deschis pentru platforma Windows, au publicat o analiză a incidentului în urma căruia a fost compromisă infrastructura de rețea a furnizorului și unii utilizatori Notepad++ au primit fișiere executabile înlocuite, descărcate prin sistemul automat de livrare a actualizărilor WinGUp.

Atacul a fost efectuat printr-o redirecționare selectivă a traficului între utilizator și serverul de descărcare a actualizărilor. Înlocuirea a fost posibilă din cauza unei vulnerabilități în mecanismul de verificare și validare a integrității actualizărilor descărcate. Atacatorul, capabil să se interpună în traficul de tranzit, putea modifica manifestul actualizării și să inițieze solicitarea de descărcare a actualizării sale false și a metadatelor asociate pentru verificarea integrității.

O analiză suplimentară a arătat că atacul a fost realizat la nivelul infrastructurii furnizor de găzduire, ceea ce le-a permis atacatorilor să intercepteze și să redirecționeze traficul adresat domeniului notepad-plus-plus.org. Redirecționarea a fost efectuată selectiv doar pentru anumite utilizatori, cărora le-a fost furnizat un manifest înlocuit cu informații despre actualizări. Primele semne de activitate ale atacatorilor datează din iunie 2025, iar ultimele din 10 noiembrie, însă posibilitatea de a efectua atacuri a persistat până pe 2 decembrie.

Judecând după informațiile furnizate de provider, atacul a fost posibil datorită hack-ului serverului de hosting comun, pe care era găzduit site-ul notepad-plus-plus.org. Pe 2 septembrie, după actualizarea software-ului, breșa a fost închisă, dar atacatorii primiseră anterior datele de autentificare pentru a se conecta la unul dintre serviciile interne, ceea ce le permitea să redirecționeze cererile către scriptul „https://notepad-plus-plus.org/getDownloadUrl.php” până pe servere. Pe 2 decembrie, înlocuirea actualizărilor a fost observată și providerul a blocat accesul atacatorilor. După incident, site-ul Notepad++ a fost mutat la un alt provider de hosting, care are o grijă mai mare față de securitate.

În versiunea Notepad++ 8.8.9, pentru a preveni înlocuirea actualizărilor, s-au adăugat verificări obligatorii nu doar pentru semnăturile digitale, ci și pentru certificatele fișierelor descărcate, iar actualizările nu vor putea fi aplicate în cazul unei verificări eșuate. În lansarea așteptată în următoarele luni, 8.9.2, se va adăuga, de asemenea, o verificare a semnăturii digitale pentru manifestul XML (XMLDSig) returnat de serverul de livrare a actualizărilor.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster