Все самое полезное по инфобезу в одном канале.
Наши курсы: https://clc.to/wPiZMA
Для обратной связи: @proglibrary_feeedback_bot
По рекламе: @tproger_sales_bot
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Заявка: 8137850953
Post #5148
1.17K

🚨 Supply Chain: APT подменяли обновления Notepad++
С июня по декабрь 2025 злоумышленники (state-sponsored, предположительно Китай) получили контроль над частью инфраструктуры Notepad++ и выдавали малварь под видом легитимных обновлений.
🔴 Как выглядела атака:
Фактически — классическая supply chain, без шума и массовки.
🔴 Что закрыли после инцидента:
🔤 Самое неприятное:
IR-команда прогнала ~400 GB логов —
IoC не обнаружены:
❌ нет хешей
❌ нет доменов
❌ нет IP
Хостинг-провайдер тоже ничего не дал. Чистый blind spot.
🔗 Rapid7 опубликовали собственное расследование с конкретными IoC — ссылка в конце статьи
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cve_bulletin
С июня по декабрь 2025 злоумышленники (state-sponsored, предположительно Китай) получили контроль над частью инфраструктуры Notepad++ и выдавали малварь под видом легитимных обновлений.
🔴 Как выглядела атака:
• Компрометация shared-хостинга
• Таргетированный MitM — не всем, а выбранным жертвам
• Редирект update-трафика на attacker-controlled сервера
• Абьюз слабой проверки апдейтов в старых версиях клиента
Фактически — классическая supply chain, без шума и массовки.
🔴 Что закрыли после инцидента:
• Переезд на новый хостинг
• Апдейтер WinGup теперь:
• проверяет TLS-сертификат
• валидирует подпись инсталлера
• XML апдейтов подписывается (XMLDSig)
• Принудительная верификация начиная с v8.9.2
🔤 Самое неприятное:
IR-команда прогнала ~400 GB логов —
IoC не обнаружены:
❌ нет хешей
❌ нет доменов
❌ нет IP
Хостинг-провайдер тоже ничего не дал. Чистый blind spot.
🔗 Rapid7 опубликовали собственное расследование с конкретными IoC — ссылка в конце статьи
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cve_bulletin
- 🤩 3
- 🔥 2
- 🌚 2













