Notepad++ pravi, da je bil njegov posodobitveni promet leta 2025 več mesecev ugrabljen, napadalci pa so nekatere uporabnike prestrezali in selektivno preusmerjali na zlonamerno infrastrukturo. BleepingComputer poroča, da se je vdor začel junija 2025 in končal 2. decembra, potem ko je ponudnik gostovanja zaznal kršitev in prekinil dostop.
Incident je koristen opomnik, da »prenos prek HTTPS« ni popolna varnostna zgodba. Sistemi za posodabljanje potrebujejo močno, celovito preverjanje – saj je lahko ogrožena infrastruktura, ki ji zaupate.
Kaj so napadalci izkoristili
BleepingComputer opisuje vrzel v kontrolnikih za preverjanje posodobitev v starejših različicah Notepad++, ki napadalcem omogoča streženje spremenjenih manifestov posodobitev in preusmerjanje prenosov.
Kampanja je bila menda ozka in selektivna, kar je skladno z akterjem, ki mu je bolj mar za dostop do določenih ciljnih skupin kot za množično distribucijo.
Časovnica je pomembna:
- Začetni kompromis junija 2025
- Začasne motnje v začetku septembra po posodobitvah jedra/vdelane programske opreme
- Nadaljnji dostop prek ukradenih internih poverilnic do 2. decembra
Ta korak »poverilnice so preživele sanacijo« je klasičen primer napake pri odzivanju na incidente: namestitev popravkov na strežnik ni dovolj, če ima napadalec že ključe.
Kaj se je Notepad++ spremenil po incidentu
BleepingComputer poroča, da je Notepad++ odjemalce preselil k novemu ponudniku gostovanja, zamenjal poverilnice in izboljšal preverjanje.
Od različice 8.8.9 naprej, WinGUP:
- Preveri potrdila in podpise monterja
- Uporablja kriptografsko podpisan XML za posodobitve
Projekt načrtuje tudi uvedbo obveznega preverjanja podpisa potrdila v različici 8.9.2.
To napredovanje – neobvezna preverjanja → močnejša preverjanja → obvezna preverjanja – je natanko to, kako naj bi se distribucija programske opreme sčasoma utrdila.
Zlonamerna programska oprema: Chrysalis in atribucija
BleepingComputer se sklicuje na raziskavo Rapid7, ki pripisuje povezano kampanjo kitajski APT skupini, znani kot Lotus Blossom (opisana tudi z drugimi vzdevki), in prilagojenemu zadnjemu vdoru Rapid7 z imenom »Chrysalis«.
Pri ciljno usmerjenih incidentih v dobavni verigi je koristni tovor pogosto prilagojen. Zato ključna obramba ni »zaznavanje te natančne zlonamerne programske opreme«, temveč »onemogočanje dostave kakršnega koli nepooblaščenega koristnega tovora prek programa za posodabljanje«.
Kaj bi morale organizacije storiti drugače
Če upravljate programsko opremo v poslovnem okolju, ta incident kaže na nekaj obrambnih napak:
- Izogibajte se samodejnim posodobitvam za potrošnikena kritičnih sistemih, kjer je to mogoče.
- Uporabite upravljano distribucijo programske opreme(podpisani paketi v internih repozitorijih, Intune/SCCM itd.).
- Pripni in preveri podpiseza namestitvene programe in posodobitve.
- Spremljajte »poti posodobitev«kot kritična infrastruktura: DNS, pravilniki inšpekcijskega pregleda TLS, vedenje posredniškega strežnika in verige izvajanja končnih točk.
Če ste individualni uporabnik, so praktični koraki preprostejši:
- Posodobite na trenutno različico Notepad++ z uradne strani
- Bodite sumničavi do pozivov k posodobitvi, ki niso videti kot običajni namestitveni program
- Izogibajte se oglasom »prenesi zdaj« v rezultatih iskanja, ki posnemajo uradne strani
Bistvo
Šestmesečni napad na posodobitve Notepad++ ni bil posledica ene same napake – šlo je za meje zaupanja. Če lahko napadalec spremeni manifest ali so preverjanja podpisov šibka, »posodobitve« postanejo načrtovano oddaljeno izvajanje kode. Rešitev je celovito preverjanje, ki ga ni mogoče zaobiti, tudi če ponudnik gostovanja postane lastnik.