Zhvilluesit e Notepad++, një redaktor të hapur kodi për platformën Windows, publikuan një analizë të incidentit, i cili çoi në kompromitimin e infrastrukturës rrjetore të ofruesit dhe disa përdorues të Notepad++ morën skedarë ekzekutivë të të dhënave të ndryshuara, të shkarkuara me sistemin automatizues të dorëzimit të përditësimeve WinGUp.
Sulmi u realizua përmes kalimit selektiv të trafikut mes përdoruesit dhe serverit të shkarkimit të përditësimeve. Zëvendësimi është bërë i mundur për shkak të një dobësie në mekanizmin e verifikimit dhe kontrollit të integritetit të përditësimit të shkarkuar. Një sulmues, i cili kishte aftësinë të ndërhyjë në trafikun e transitit, mund të zhbllokonte manifestin e përditësimit dhe të niste një kërkesë për të shkarkuar përditësimin e tij fals dhe të dhënat përkatëse për verifikimin e integritetit.
NjĂ« analizĂ« e mĂ«tejshme tregoi se sulmi ishte realizuar nĂ« nivelin e infrastrukturĂ«s ofruesi i hostimit, e cila lejonte keqbĂ«rĂ«sit tĂ« kapnin dhe tĂ« kalonin trafikun, qĂ« drejtohej nĂ« domenin notepad-plus-plus.org. Kalimi u realizua selektivisht vetĂ«m pĂ«r disa pĂ«rdorues, tĂ« cilĂ«ve u jepeshin manifestet e zĂ«vendĂ«suara me informacion mbi pĂ«rditĂ«simet. GjurmĂ«t e para tĂ« aktivitetit tĂ« sulmuesve janĂ« tĂ« datuara nĂ« qershor 2025, ndĂ«rsa tĂ« fundit â mĂ« 10 nĂ«ntor, por mundĂ«sia e kryerjes sĂ« sulmit vazhdoi deri mĂ« 2 dhjetor.
Sipas informacionit të dhënë nga ofruesi, sulmi u bë i mundur përmes hackimit të serverit të hostimit të përbashkët, në të cilin ishte vendosur faqja notepad-plus-plus.org. Pas 2 Shtatorit, pas përditësimit të softuerit, vrima ishte mbyllur, por sulmuesit para kësaj kishin marrë kredencialet për lidhjen me një nga shërbimet e brendshme, gjë që u lejonte atyre të kalonin kërkesat për skenarin "https://notepad-plus-plus.org/getDownloadUrl.php" në të tyre serverët. Më 2 dhjetor, zëvendësimi i përditësimeve u vërejt dhe ofruesi bllokoi aksesin e sulmuesve. Pas incidentit, faqja e Notepad++ u transferua te një ofrues tjetër hostimi, që kujdeset më shumë për sigurinë.
Në versionin Notepad++ 8.8.9, për të bllokuar zëvendësimin e përditësimeve, janë shtuar kontrolle të detyrueshme jo vetëm për nënshkrimet dixhitale, por edhe për certifikatat e skedarëve që shkarkohen, si dhe është realizuar bllokimi i zbatimit të përditësimit në rast të pasuksesshëm të kontrollit. Në publikimin e pritshëm brenda një muaji 8.9.2, do të shtohet gjithashtu kontrolli i nënshkrimit dixhital për manifestin XML (XMLDSig), që kthehet nga serveri i shpërndarjes së përditësimeve.
Burimi: opennet.ru
