Notepad++:n mukaan sen päivitysliikennettä kaapattiin kuukausien ajan vuonna 2025, ja hyökkääjät sieppasivat ja ohjasivat valikoivasti joitakin käyttäjiä haitalliseen infrastruktuuriin. BleepingComputerin mukaan tietomurto alkoi kesäkuussa 2025 ja päättyi 2. joulukuuta sen jälkeen, kun hosting-palveluntarjoaja havaitsi tietomurron ja katkaisi pääsyn palveluun.
Tapaus on hyödyllinen muistutus siitä, että "lataaminen HTTPS:n kautta" ei ole täydellinen tietoturvatarina. Päivitysjärjestelmät tarvitsevat vahvan, kokonaisvaltaisen varmennuksen, koska luotettu infrastruktuuri voi olla se, joka vaarantuu.
Mitä hyökkääjät käyttivät hyväkseen
BleepingComputer kuvaa vanhempien Notepad++-versioiden päivitysten varmennusominaisuuksissa olevan aukon, jonka ansiosta hyökkääjät voivat tarjota muokattuja päivitysluetteloita ja ohjata latauksia uudelleen.
Kampanjan kerrottiin olleen kapea-alainen ja valikoiva, mikä on yhdenmukaista toimijan kanssa, joka välittää enemmän tiettyjen kohteiden tavoittamisesta kuin massalevityksestä.
Aikataululla on merkitystä:
- Alustava kompromissi kesäkuussa 2025
- Tilapäinen häiriö syyskuun alussa kernel-/laiteohjelmistopäivitysten jälkeen
- Jatkuva pääsy varastettujen sisäisten tunnistetietojen kautta 2. joulukuuta asti
Tuo ”tunnistetiedot selvisivät korjauksesta” -vaihe on klassinen tapaukseen reagoinnin epäonnistuminen: palvelimen korjaaminen ei riitä, jos hyökkääjällä on jo avaimet.
Mitä Notepad++ muutti tapahtuman jälkeen
BleepingComputer raportoi, että Notepad++ siirsi asiakkaat uudelle hosting-palveluntarjoajalle, vaihtoi tunnistetietoja ja paransi vahvistusta.
Versiosta 8.8.9 alkaen, WinGUP:
- Tarkistaa asentajan sertifikaatit ja allekirjoitukset
- Käyttää kryptografisesti allekirjoitettua päivitys-XML:ää
Projekti suunnittelee myös pakollisen varmenteiden allekirjoitusten varmennuksen käyttöönottoa versiossa 8.9.2.
Tuo eteneminen – valinnaiset tarkastukset → vahvemmat tarkastukset → pakolliset tarkastukset – on juuri se, miten ohjelmistojakelun tulisi tiukentua ajan myötä.
Haittaohjelmanäkökulma: Chrysalis ja sen attribuutio
BleepingComputer viittaa Rapid7:n tutkimukseen, jonka mukaan asiaankuuluva kampanja on kiinalaisen Lotus Blossom -nimisen APT-ryhmän (jota kuvataan myös muilla aliaksilla) ja mukautetun Rapid7-takaportin nimeltä "Chrysalis" tekemiä.
Kohdennetuissa toimitusketjutapahtumissa hyötykuorma on usein räätälöity. Siksi keskeinen puolustuskeino ei ole "tämän juuri tämän haittaohjelman havaitseminen", vaan "luvattoman hyötykuorman toimittamisen vaikeuttaminen päivitystyökalun kautta".
Mitä organisaatioiden tulisi tehdä toisin
Jos hallinnoit ohjelmistoja yritysympäristössä, tämä tapaus viittaa muutamiin puolustusongelmiin:
- Vältä kuluttajille suunnattuja automaattisia päivityksiäkriittisissä järjestelmissä mahdollisuuksien mukaan.
- Käytä hallittua ohjelmistojen jakelua(allekirjoitetut paketit sisäisissä arkistoissa, Intune/SCCM jne.).
- Kiinnitä ja vahvista allekirjoituksetasentajille ja päivityksille.
- Päivityspolkujen valvontakriittisenä infrastruktuurina: DNS, TLS-tarkastuskäytännöt, välityspalvelimen toiminta ja päätepisteiden suoritusketjut.
Jos olet yksittäinen käyttäjä, käytännön vaiheet ovat yksinkertaisempia:
- Päivitä Notepad++:n nykyiseen versioon viralliselta sivustolta
- Suhtaudu epäillen päivityskehotteisiin, jotka eivät näytä tavalliselta asennusohjelmalta.
- Vältä hakutuloksissa näkyviä "lataa nyt" -mainoksia, jotka jäljittelevät virallisia sivuja
Lopputulos
Notepad++:n kuuden kuukauden kestänyt päivityskaappaus ei koskenut yhtä ainoaa bugia – kyse oli luottamusrajoista. Jos hyökkääjä voi muuttaa manifestia tai allekirjoitustarkistukset ovat heikkoja, "päivityksistä" tulee suunnitelmallisesti etäkoodin suorittamista. Korjaus on päästä päähän -vahvistus, jota ei voi ohittaa, vaikka hosting-palveluntarjoaja siirtyisi omistukseen.