❗️ Разработчики сообщили, что в 2025 году китайские «правительственные» хакеры скомпрометировали официальный механизм обновления Notepad++
Атака оставалась незамеченной с июня по декабрь и была нацелена на «отдельных пользователей»
— Еще в конце 2025 года пользователи обнаружили, что система обновлений Notepad++ загружает вредоносные файлы вместо легитимных апдейтов
Проникавшая в систему малварь выполняла классическую разведку — собирала информацию о системе через команды netstat, systeminfo, tasklist и whoami, сохраняла результаты в файл и передавала данные на temp[.]sh (сервис для обмена текстом и файлами) с помощью curl
«
Атака включала компрометацию на уровне инфраструктуры, что позволило злоумышленникам перехватывать и перенаправлять трафик обновлений, идущий на notepad-plus-plus.org.
Точный технический механизм все еще изучается, но компрометация произошла на уровне хостинг-провайдера, а не через уязвимости в коде самого Notepad++.
Трафик от определенных пользователей выборочно перенаправлялся на подконтрольные атакующим серверы, которые отдавали вредоносные манифесты обновлений
» — рассказал о результатах расследования разработчик Notepad++ Дон Хо
🧑💻 Этичный хакер
