Notepad++ tvrdí, že jeho aktualizačná prevádzka bola v roku 2025 niekoľko mesiacov zneužívaná, pričom útočníci zachytávali a selektívne presmerovávali niektorých používateľov na škodlivú infraštruktúru. BleepingComputer uvádza, že kompromitácia sa začala v júni 2025 a skončila 2. decembra po tom, čo poskytovateľ hostingu zistil narušenie a zablokoval prístup.
Tento incident je užitočnou pripomienkou, že „sťahovanie cez HTTPS“ nie je kompletný bezpečnostný problém. Aktualizačné systémy potrebujú silné overenie od začiatku do konca – pretože infraštruktúra, ktorej dôverujete, môže byť ohrozená.
Čo útočníci zneužili
BleepingComputer opisuje medzeru v kontrolách overovania aktualizácií v starších verziách Notepad++, ktorá útočníkom umožňuje zobrazovať upravené manifesty aktualizácií a presmerovávať sťahované súbory.
Kampaň bola údajne úzko zameraná a selektívna, čo zodpovedá aktérovi, ktorému viac záleží na prístupe ku konkrétnym cieľom než na masovej distribúcii.
Časový harmonogram je dôležitý:
- Počiatočný kompromis v júni 2025
- Dočasné prerušenie začiatkom septembra po aktualizáciách jadra/firmvéru
- Pokračujúci prístup prostredníctvom ukradnutých interných prihlasovacích údajov do 2. decembra
Krok „poverenia prežili nápravu“ je klasickým zlyhaním reakcie na incident: záplatovanie servera nestačí, ak útočník už má kľúče.
Čo sa zmenilo v programe Notepad++ po incidente
BleepingComputer hlási, že Notepad++ migroval klientov k novému poskytovateľovi hostingu, rotoval prihlasovacie údaje a vylepšil overovanie.
Počnúc verziou 8.8.9, WinGUP:
- Overuje certifikáty a podpisy inštalatéra
- Používa kryptograficky podpísaný aktualizačný XML
Projekt tiež plánuje vo verzii 8.9.2 vynútiť povinné overovanie podpisu certifikátu.
Táto postupnosť – voliteľné kontroly → prísnejšie kontroly → povinné kontroly – je presne to, ako by sa mala distribúcia softvéru časom sprísňovať.
Uhol pohľadu malvéru: Chrysalis a pripisovanie
BleepingComputer odkazuje na výskum Rapid7, ktorý pripisuje súvisiacu kampaň čínskej APT skupine známej ako Lotus Blossom (opísanej aj pod inými aliasmi) a vlastnému backdooru Rapid7 s názvom „Chrysalis“.
Pri cielených incidentoch v dodávateľskom reťazci je užitočné zaťaženie často prispôsobené na mieru. Preto kľúčovou obranou nie je „detekcia tohto konkrétneho malvéru“, ale „sťaženie doručenia akéhokoľvek neoprávneného užitočného zaťaženia prostredníctvom aktualizačného programu“.
Čo by mali organizácie robiť inak
Ak spravujete softvér v podnikovom prostredí, tento incident poukazuje na niekoľko obranných zlyhaní:
- Vyhnite sa automatickým aktualizáciám pre spotrebiteľovna kritických systémoch, kde je to možné.
- Používajte spravovanú distribúciu softvéru(podpísané balíky v interných repozitároch, Intune/SCCM atď.).
- Pripnúť a overiť podpisypre inštalátorov a aktualizácie.
- Monitorovanie „aktualizačných ciest“ako kritická infraštruktúra: DNS, politiky kontroly TLS, správanie proxy a reťazce vykonávania koncových bodov.
Ak ste individuálny používateľ, praktické kroky sú jednoduchšie:
- Aktualizujte na aktuálnu verziu Notepad++ z oficiálnej stránky
- Buďte podozrievaví k výzvam na aktualizáciu, ktoré nevyzerajú ako bežný inštalátor.
- Vyhnite sa reklamám typu „stiahni teraz“ vo výsledkoch vyhľadávania, ktoré napodobňujú oficiálne stránky
Zrátané a podčiarknuté
Šesťmesačný útok na aktualizácie Notepad++ sa netýkal jedinej chyby – išlo o hranice dôveryhodnosti. Ak útočník dokáže zmeniť manifest alebo sú kontroly podpisov slabé, „aktualizácie“ sa zámerne stanú vzdialeným spustením kódu. Opravou je overenie typu end-to-end, ktoré sa nedá obísť, a to ani v prípade, že sa poskytovateľ hostingu stane vlastníkom.