Twórca popularnego edytora tekstu Notepad++ ujawnił alarmujące fakty na temat ataku hakerskiego, który trwał od czerwca do grudnia 2025 roku. Cyberprzestępcy zdominowali serwer odpowiedzialny za dystrybucję aktualizacji, narażając wybrane komputery użytkowników na infekcję złośliwym kodem.
Incydent nie wynikał z błędów w samym programie, lecz z przejęcia infrastruktury serwera współdzielonego u dostawcy hostingu. Atakujący zyskali dostęp do kluczowych elementów, takich jak skrypt getDownloadUrl.php, który zarządza sprawdzaniem i pobieraniem nowych wersji oprogramowania. Dzięki temu mogli przechwytywać zapytania od użytkowników i dla konkretnych celów podstawiać fałszywe pliki XML z manifestami. Te z kolei kierowały do zainfekowanych instalatorów, instalujących się cicho w tle jak zwykłe poprawki.
Kampania była wyjątkowo wyrafinowana i celowana – nie uderzała we wszystkich, lecz skupiała się na określonych podmiotach, głównie z regionów azjatyckich. Napastnicy zachowali kontrolę nad serwerem bezpośrednio do 2 września 2025 roku, kiedy prace konserwacyjne chwilowo przerwały ich działania. Mimo to, dysponując skradzionymi danymi logowania do paneli administracyjnych hostingu, kontynuowali manipulacje ruchem aż do 2 grudnia. Badacze bezpieczeństwa, w tym Kevin Beaumont, potwierdzili te mechanizmy po analizie logów i incydentów w kilku organizacjach.
Podejrzenia padają na grupę APT powiązaną z państwem chińskim, choć atrybucja opiera się na pośrednich dowodach. Słabym ogniwem okazał się aktualizator WinGUP, który nie weryfikował w pełni źródeł pobierania, umożliwiając łatwe podstawianie złośliwych adresów URL. Niski ruch na stronie projektu ułatwił niezauważalne przejęcie komunikacji.
Don Ho, deweloper Notepad++, zaleca wszystkim użytkownikom, którzy instalowali aktualizacje w okresie od czerwca do grudnia 2025 roku, natychmiastowe sprawdzenie systemów pod kątem malware. Zaleca też aktualizację do wersji 8.8.9 lub nowszej, która eliminuje opisaną podatność. Ten przypadek podkreśla ryzyko ataków na łańcuch dostaw oprogramowania i konieczność weryfikacji źródeł update’ów.