
Ребята, серьёзный инцидент! Хакеры полгода тайно подсовывали вирусы вместо обновлений популярнейшего текстового редактора Notepad++. Если вы им пользуетесь — это важно.
Что произошло?
Взломали не сам редактор, а хостинг-провайдера, на котором находится его официальный сайт notepad-plus-plus.org. Получив контроль над серверами, злоумышленники с июня 2025 года подменяли ссылки на обновления. В итоге часть пользователей вместо нормального апдейта качала вредоносную программу update.exe.
Эксперты Rapid7 уверенно связывают эту атаку с китайской хакерской группировкой Lotus Blossom (также известной как Lotus Panda или Billbug). Эта группа специализируется на целевых шпионских кампаниях против правительственных структур, компаний в сфере телекома, авиации, критической инфраструктуры и медиа. Ранее её основными целями были организации Юго-Восточной Азии, но в последнее время активность замечена и в Центральной Америке.
Как это работало?
- Вы нажимали «Обновить» в Notepad++.
- Запрос шёл на скомпрометированный сервер.
- Вместо легитимного файла вам подсовывали вирус, который создавал в системе скрытый бэкдор («чёрный ход»).
- Этот бэкдор позволял хакерам незаметно воровать данные с компьютера.
Важные детали:
- Атака была целевой. Вирусные обновления получали не все, а в основном организации из США, телекома и финансового сектора, интересные для промышленного шпионажа. Подозревают причастность китайской хакерской группировки.
- Дыра была в установщике. Проблема была в механизме автоматического обновления WinGUp, который плохо проверял подлинность файлов.
- Всё раскрыли. Разработчик Дон Хо подтвердил взлом. Угроза устранена.
Что делать?
- Срочно обновите Notepad++ вручную. Скачайте последнюю версию только с официального сайта (он теперь безопасен).
- Проверьте версию. Если у вас стоит версия, обновлённая в период с июня по декабрь 2025, есть небольшой риск. Убедитесь, что у вас актуальная чистая сборка.
- Проверьте компьютер антивирусом. Особенно если замечали странную активность.
Вывод для всех:
Этот случай — жёсткое напоминание, что даже обновления с официальных сайтов через встроенные менеджеры могут быть скомпрометированы, если взломают инфраструктуру.
Будьте бдительны. Для критически важных систем иногда имеет смысл отключать автообновление и делать всё вручную, убедившись в источнике.






