Масштабный взлом: хакеры подменяли обновления Notepad++ на вирусы

Хакеры взломали хостинг Notepad++ и полгода подменяли обновления вирусами. Рассказываем, что произошло, кто пострадал и как обезопасить свой компьютер.

Ребята, серьёзный инцидент! Хакеры полгода тайно подсовывали вирусы вместо обновлений популярнейшего текстового редактора Notepad++. Если вы им пользуетесь — это важно.

Что произошло?

Взломали не сам редактор, а хостинг-провайдера, на котором находится его официальный сайт notepad-plus-plus.org. Получив контроль над серверами, злоумышленники с июня 2025 года подменяли ссылки на обновления. В итоге часть пользователей вместо нормального апдейта качала вредоносную программу update.exe.

Эксперты Rapid7 уверенно связывают эту атаку с китайской хакерской группировкой Lotus Blossom (также известной как Lotus Panda или Billbug). Эта группа специализируется на целевых шпионских кампаниях против правительственных структур, компаний в сфере телекома, авиации, критической инфраструктуры и медиа. Ранее её основными целями были организации Юго-Восточной Азии, но в последнее время активность замечена и в Центральной Америке.

Как это работало?

  1. Вы нажимали «Обновить» в Notepad++.
  2. Запрос шёл на скомпрометированный сервер.
  3. Вместо легитимного файла вам подсовывали вирус, который создавал в системе скрытый бэкдор («чёрный ход»).
  4. Этот бэкдор позволял хакерам незаметно воровать данные с компьютера.

Важные детали:

  • Атака была целевой. Вирусные обновления получали не все, а в основном организации из США, телекома и финансового сектора, интересные для промышленного шпионажа. Подозревают причастность китайской хакерской группировки.
  • Дыра была в установщике. Проблема была в механизме автоматического обновления WinGUp, который плохо проверял подлинность файлов.
  • Всё раскрыли. Разработчик Дон Хо подтвердил взлом. Угроза устранена.

Что делать?

  1. Срочно обновите Notepad++ вручную. Скачайте последнюю версию только с официального сайта (он теперь безопасен).
  2. Проверьте версию. Если у вас стоит версия, обновлённая в период с июня по декабрь 2025, есть небольшой риск. Убедитесь, что у вас актуальная чистая сборка.
  3. Проверьте компьютер антивирусом. Особенно если замечали странную активность.

Вывод для всех:

Этот случай — жёсткое напоминание, что даже обновления с официальных сайтов через встроенные менеджеры могут быть скомпрометированы, если взломают инфраструктуру.

Будьте бдительны. Для критически важных систем иногда имеет смысл отключать автообновление и делать всё вручную, убедившись в источнике.


Источник
www.pcmag.com

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»