Пользователи Notepad++ принимают к сведению: пришло время проверить, не взломали ли вас

По мнению независимого исследователя Кевина Бомонта, три организации сказал ему что устройства внутри их сетей, на которых был установлен Notepad++, столкнулись с «инцидентами безопасности», которые «привели к захвату злоумышленников с клавиатуры», что означает, что хакеры смогли получить прямой контроль с помощью веб-интерфейса. По словам Бомонта, все три организации имеют интересы в Восточной Азии.

Исследователь объяснил, что его подозрения возникли, когда в середине ноября в Notepad++ версии 8.8.8 были исправлены ошибки, чтобы «защитить программу обновлений Notepad++ от взлома для доставки чего-то… не Notepad++».

В обновлении были внесены изменения в специальную программу обновления Notepad++, известную как GUP или, альтернативно, WinGUP. Ответственный исполняемый файл gup.exe сообщает об используемой версии https://notepad-plus-plus.org/update/getDownloadUrl.php, а затем получает URL-адрес обновления из файла с именем gup.xml. Файл, указанный в URL-адресе, загружается в каталог %TEMP% устройства и затем выполняется.

Бомонт писал:

Если вы можете перехватить и изменить этот трафик, вы можете перенаправить загрузку в любое место, где она появится, изменив URL-адрес в свойстве.

Предполагается, что этот трафик передается по протоколу HTTPS, однако, похоже, вы можете [able] чтобы подделать трафик, если вы сидите на уровне интернет-провайдера и перехватываете TLS. В более ранних версиях Notepad++ трафик проходил чуть выше HTTP.

Сами загрузки подписываются, однако в некоторых более ранних версиях Notepad++ использовался самозаверяющий корневой сертификат, который находится на Github. В предыдущей версии 8.8.7 это значение было возвращено к GlobalSign. По сути, существует ситуация, когда загрузка не проверяется на предмет подделки.

Поскольку трафик на notepad-plus-plus.org довольно редок, возможно, можно войти в цепочку интернет-провайдера и перенаправить его на другую загрузку. Чтобы сделать это в любом масштабе, требуется много ресурсов.

Бомонт опубликовал свою рабочую теорию в декабре, за два месяца до публикации Notepad++ в понедельник. В сочетании с деталями из Notepad++ теперь становится ясно, что гипотеза оказалась верной.

Read more:  Наггетс-Тандер вступили в острую драку после того, как Лу Дорт поставил подножку Николе Йокичу

2026-02-02 20:30:00


1770086883
#Пользователи #Notepad #принимают #сведению #пришло #время #проверить #не #взломали #ли #вас

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.