Ο διαχειριστής του Notepad++ αποκάλυψε ότι κρατικά υποστηριζόμενοι hackers παραβίασαν τον μηχανισμό ενημέρωσης του εργαλείου για να ανακατευθύνουν το update traffic σε κακόβουλους διακομιστές.

“Η επίθεση περιλάμβανε μια παραβίαση, σε επίπεδο υποδομής, που επέτρεψε σε κακόβουλους παράγοντες να αναχαιτίσουν και να ανακατευθύνουν το update traffic που προοριζόταν για το notepad-plus-plus.org“, δήλωσε ο προγραμματιστής Don Ho. “Η παραβίαση συνέβη στο επίπεδο του παρόχου hosting και όχι μέσω ευπαθειών στον ίδιο τον κώδικα του Notepad++“. Ο ακριβής μηχανισμός μέσω του οποίου πραγματοποιήθηκε αυτό το γεγονός βρίσκεται υπό διερεύνηση.
Δείτε επίσης: Νέο κύμα εκβιασμών με στόχο εκτεθειμένες βάσεις MongoDB
Notepad++: Προηγούμενα προβλήματα
Η εξέλιξη αυτή έρχεται λίγο περισσότερο από ένα μήνα μετά την κυκλοφορία της έκδοσης 8.8.9 του Notepad++, η οποία αντιμετώπισε ένα ζήτημα που είχε ως αποτέλεσμα το traffic από το WinGUp (το εργαλείο ενημέρωσης του Notepad++_, να ανακατευθύνεται “περιστασιακά” σε κακόβουλα domains, οδηγώντας στη λήψη μολυσμένων εκτελέσιμων αρχείων.

Συγκεκριμένα, το πρόβλημα προήλθε από τον τρόπο με τον οποίο το εργαλείο ενημέρωσης επαλήθευε την ακεραιότητα και την αυθεντικότητα του αρχείου ενημέρωσης που είχε ληφθεί. Ένας επιτιθέμενος, που μπορούσε να παρέμβει στο network traffic μεταξύ του updater client και του update server, ήταν σε θέση να εξαπατήσει το εργαλείο ώστε να κατεβάσει ένα διαφορετικό binary. Πιστεύεται ότι αυτή η ανακατεύθυνση ήταν ιδιαίτερα στοχευμένη, με το traffic από ορισμένους μόνο χρήστες να κατευθύνεται στους κακόβουλους διακομιστές και να κατεβάζει τα κακόβουλα στοιχεία.
Δείτε επίσης: Open VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account
Το περιστατικό εκτιμάται ότι ξεκίνησε τον Ιούνιο του 2025, περισσότερο από έξι μήνες πριν αποκαλυφθεί. Ο ανεξάρτητος ερευνητής ασφαλείας Kevin Beaumont αποκάλυψε ότι Κινέζοι hackers εκμεταλλεύονταν την ευπάθεια για να παραβιάσουν δίκτυα και να εξαπατήσουν στόχους ώστε να κατεβάσουν κακόβουλο λογισμικό. Σε απάντηση στο περιστατικό ασφαλείας, ο ιστότοπος του Notepad++ έχει μεταφερθεί σε νέο πάροχο hosting.
Δείτε επίσης: Hackers παραβίασαν 200+ sites μέσω ευπάθειας Magento

“Σύμφωνα με τον πρώην πάροχο hosting, ο shared hosting server είχε παραβιαστεί μέχρι τις 2 Σεπτεμβρίου 2025“, εξήγησε ο Ho. “Ακόμα και μετά την απώλεια πρόσβασης στον διακομιστή, οι επιτιθέμενοι διατήρησαν διαπιστευτήρια για εσωτερικές υπηρεσίες μέχρι τις 2 Δεκεμβρίου 2025, που τους επέτρεψαν να συνεχίσουν να ανακατευθύνουν το update traffic του Notepad++ σε κακόβουλους διακομιστές“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
