Notepad++ – et mye brukt tekstredigeringsprogram for Windows – advarte om at oppdateringsinfrastrukturen var kompromittert i flere måneder, noe som gjorde det mulig for angripere å selektivt omdirigere noen brukere til skadelige oppdateringer. Ars Technica rapporterer at kompromitteringen startet i juni 2025, og at kontrollen ikke var fullstendig gjenopprettet før i desember.
Dette er et klassisk mønster i forsyningskjeden: i stedet for å utnytte hvert offer direkte, retter angriperne seg mot oppdateringsstien slik at selve programvaren blir leveringsmiddelet.
Slik så angrepet ut
Ifølge Ars fikk angriperne kontroll på «infrastrukturnivå» som lot dem avskjære og omdirigere oppdateringstrafikk som var ment for Notepad++-domenet. I stedet for at alle brukere ble truffet, var omdirigeringen selektiv – rettet mot mål av interesse.
Denne selektiviteten er en viktig ledetråd. Den tyder på at angriperne enten hadde et spesifikt offersett eller prøvde å unngå å bli oppdaget ved å holde infeksjonsvolumet lavt.
Hvorfor oppdateringsprogrammer er et så verdifullt mål
Automatiske oppdateringsmekanismer er utformet for å gjøre tre farlige ting:
- Hent kode fra internett
- Skriv det til disk
- Utfør det
Det er akkurat det skadevare ønsker. Det eneste som står mellom «oppdatering» og «infeksjon» er verifisering.
Hvis en oppdateringsprogram:
- Bruker ikke sterk TLS konsekvent
- Verifiserer ikke signaturer riktig
- Stoler på en manifestfil som kan manipuleres
...da kan det være nok å avlytte eller omdirigere trafikk til å bytte nyttelast.
Spesifikasjonene for Notepad++-oppdateringen (og de svake punktene)
Ars beskriver en skreddersydd oppdatering (GUP / WinGUP) som:
- Rapporterer versjonen sin til en Notepad++ URL
- Henter oppdateringsinstruksjoner fra en XML-fil
- Laster ned et installasjonsprogram til en midlertidig katalog og kjører det
Det svake punktet i mange systemer er «manifest»-trinnet. Hvis manifestet kan erstattes eller endres, kan oppdateringsprogrammet pekes mot et hvilket som helst nedlastingssted.
Hvilke versjoner brukerne bør ha
Ars-rapporten bemerker at utviklerne oppfordret brukerne til å sørge for at de kjører versjon 8.9.1 eller høyere.
Som en tommelfingerregel i slike hendelser:
- Foretrekker manuell installasjon fra det offisielle nettstedet
- Unngå tredjeparts «nedlastingsspeile» og annonsefylte søkeresultater
- Behandle uventet tidsbestemte oppdateringsforespørsler som mistenkelige
Slik vurderer du eksponeringen din
Det finnes kanskje ikke perfekte indikatorer på kompromiss for en målrettet kampanje, men du kan redusere usikkerheten:
- Bekreft den installerte versjonenog sammenlign det med nåværende utgivelser.
- Bekreft installatørens signaturfor Notepad++-binærfilene du har.
- Gjennomgå systemloggerfor uvanlige prosessoppstarter rundt oppdateringstider (installasjonsprosesser du ikke gjenkjenner, nettverkskall til uvanlige domener).
- Skann med EDR/AVsom kan oppdage kjente bakdører rapportert av hendelsespersonell.
For organisasjoner er det også rimelig å:
- Begrens oppdateringskomponenter fra å nå internett
- Bruk kontrollert programvaredistribusjon (MSI-pakking, interne repositorier)
Hva dette sier om avhengigheter med åpen kildekode
Notepad++ er gratis, mye brukt og ofte underfinansiert i forhold til hvor viktig det er. Denne uoverensstemmelsen viser seg som skjør infrastruktur og tilpassede oppdateringssystemer som ikke var designet for trusselmodeller på nasjonalt nivå.
Den bredere lærdommen er ikke «ikke bruk åpen kildekode». Den er at åpen kildekode-prosjekter som er svært avhengige av, trenger:
- Moderne oppdateringsrammeverk
- Sikkerhetsvurderinger
- Finansiering av infrastruktur og hendelsesrespons
Konklusjon
Hvis du bruker Notepad++, anta at oppdateringskanalen var en potensiell angrepsflate i 2025. Skaff deg en gjeldende versjon, foretrekk offisielle/manuelle installasjoner, og behandle oppdateringsintegriteten (signaturer og manifester) som den virkelige sikkerhetsgrensen.