Notepad++ усилил защиту обновлений после атаки

Проект Notepad++, популярный текстовый и программный редактор с открытым исходным кодом, выпустил обновление безопасности, закрывающее серьезную проблему в механизме автоматического обновления. Эта уязвимость ранее была использована для скрытой доставки вредоносных программ конкретным пользователям.

Что произошло

Атака затрагивала встроенную систему обновлений которая обновляла компонент WinGUp. С июня 2025 по декабрь 2025 года злоумышленники перенаправляли часть запросов на обновление Notepad++ с официального сервера на свои контролируемые серверы, где пользователям предлагались вредоносные установщики вместо официальных обновлений. Этот инцидент стал примером атаки по цепочке поставок (supply-chain attack).

Исследователи из Rapid7 и Kaspersky обнаружили, что взломали инфраструктуру хостинг-провайдера, обслуживавшего обновления Notepad++. Там злоумышленники могли контролировать трафик и избирательно отправлять зараженные обновления только определённым целям.

Сопутствующая вредоносная программа получила название Chrysalis. Её эксплуатация была зарегистрирована и присвоена идентификатору уязвимости CVE-2025-15556 с высокой оценкой критичности, что подтвердило серьёзность инцидента.

Как это исправили

В версии 8.9.2 разработчики внедрили обновлённый механизм обновлений с так называемым двойным замком, который делает процесс обновления гораздо более защищённым и практически необъективно эксплуатируемым:

  • проверка цифровой подписи установщика, загружаемого с GitHub (начиная с версии 8.8.9);

  • проверка цифровой подписи XML-ответа от сервера обновлений на официальном домене notepad-plus-plus.org;

  • удаление компонента libcurl.dll, чтобы исключить риск DLL-сиделодинга;

  • отключение небезопасных SSL-опций в cURL;

  • ограничение запуска менеджера плагинов только программами с тем же сертификатом подписи, что и WinGUp.

Кроме этого, обновление закрывает ещё одну высоко критичную уязвимость (CVE-2026-25926), связанную с возможностью выполнения произвольного кода в контексте запущенного приложения.

Разработчики настоятельно рекомендуют всем пользователям немедленно обновиться до версии 8.9.2 и убедиться, что установщик скачан с официального сайта. Это позволит избежать риска установки вредоносного кода через подложенные обновления.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 4 месяца назад

Критические уязвимости в Google Looker: удалённое выполнение кода и утечка данных

Две критические уязвимости в платформе Google Looker, которые могли позволить злоумышленникам получить доступ к внутренним данным и выполнить удалённый код. Описаны механизмы атак, потенциальные риски для облачных развёртываний и рекомендации по обновлению и защите.

Кибербезопасность 5 месяцев назад

Новый вредонос VVS Stealer: как он крадет аккаунты Discord и данные браузеров

Статья рассказывает о новом вредоносном ПО VVS Stealer, которое крадёт данные аккаунтов Discord и браузеров. Обзор охватывает методы распространения, механизмы работы и советы по защите от этой угрозы.

Кибербезопасность 1 месяц назад

Критическая уязвимость в cPanel позволяет обходить ограничения доступа

Критическая уязвимость в cPanel позволяет обходить аутентификацию и получать root-доступ к серверу. Проблема уже используется в атаках и требует срочного обновления систем.

Кибербезопасность 4 месяца назад

Как искусственный интеллект ускорил взлом AWS-среды - за 8 минут

Атака на среду AWS в ноябре 2025 года показала, как злоумышленник с помощью AI и LLM-инструментов получил полный административный доступ менее чем за восемь минут. Ошибки конфигурации облака и использование генеративных моделей ускорили атаку и подчеркнули новые угрозы для облачной безопасности.