⚡️ Notepad++ взломали: как китайские хакеры подменяли обновления
Проверьте свои инструменты — в Notepad++ обнаружили масштабную атаку на цепочку поставок. Злоумышленники почти 6 месяцев перехватывали и подменяли ссылки на скачивание редактора.
➡️ Как это работало
Атака не была в коде Notepad++ — она произошла на уровне хостинг-провайдера. Китайская state-sponsored группа (по оценкам исследователей) получила доступ к shared-серверу и перехватывала трафик на getDownloadUrl.php.
Схема простая: вы нажимаете Check for Updates в Notepad++, запрос уходит на сервер, но вместо официального URL возвращается ссылка на вредоносный инсталлятор. Старая версия редактора не проверяла подпись бинарника — достаточно было подменить XML с ссылкой.
➡️ Таймлайн
🔘Июнь 2025 — начало компрометации
🔘2 сентября 2025 — провайдер обнаружил взлом при техобслуживании, закрыл доступ к серверу, но пароли от внутренних сервисов утекли
🔘2 декабря 2025 — полная смена всех credentials, устранение уязвимостей
🔘Сейчас — сайт переехал на новый хостинг с усиленной безопасностью
➡️ Что делать
Если у вас Notepad++ обновлялся между июнем и декабрем 2025: проверьте хеш скачанного инсталлятора (сверьте с официальным на сайте). А лучше просто скачайте свежую версию 8.8.9+ — в ней WinGup начал проверять сертификат и подпись бинарника.
В 8.9.2 (выходит через месяц) будет обязательная проверка XMLDSig для всех манифестов обновлений.
Атака была хирургически точной: хакеры искали только notepad-plus-plus.org и не трогали другие сайты на том же сервере. Target — именно уязвимость в механизме автообновления.
➡️ Если в ваших инди-инструментах есть автоапдейтер — убедитесь, что он:
🔘Проверяет HTTPS-сертификат сервера
🔘Валидирует цифровую подпись скачанного файла
🔘Не выполняет код до проверки подписи
@prog_tools
Post #2667
3.04K
- 😱 9
- 👍 4
- 🙏 1