С июня по декабрь 2025 злоумышленники (state-sponsored, предположительно Китай) получили контроль над частью инфраструктуры Notepad++ и выдавали малварь под видом легитимных обновлений.
🔴 Как выглядела атака:
• Компрометация shared-хостинга
• Таргетированный MitM — не всем, а выбранным жертвам
• Редирект update-трафика на attacker-controlled сервера
• Абьюз слабой проверки апдейтов в старых версиях клиента
Фактически — классическая supply chain, без шума и массовки.
🔴 Что закрыли после инцидента:
• Переезд на новый хостинг
• Апдейтер WinGup теперь:
• проверяет TLS-сертификат
• валидирует подпись инсталлера
• XML апдейтов подписывается (XMLDSig)
• Принудительная верификация начиная с v8.9.2
🔤 Самое неприятное:
IR-команда прогнала ~400 GB логов —
IoC не обнаружены:
❌ нет хешей
❌ нет доменов
❌ нет IP
Хостинг-провайдер тоже ничего не дал. Чистый blind spot.
🔗 Rapid7 опубликовали собственное расследование с конкретными IoC — ссылка в конце статьи
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cve_bulletin
