sikkerhet
Notepad++ kapret av statssponsede hackere
Brukere ble selektivt omdirigert til skadevare i nesten et halvt år. Sikkerhetseksperter har avdekket en avansert bakdør, som knyttes til Kina.
Mandag denne uken kom Notepad++ med en offisiell kunngjøring om en alvorlig sikkerhetshendelse som har rammet det populære tekstredigeringsverktøyet.
– Jeg beklager på det dypeste til alle brukere som er berørt av denne kapringen, skriver Don Ho, opphavsmannen.
Undersøkelser viser at infrastrukturen som håndterer programvareoppdateringer ble kompromittert i lang tid.
Kapret trafikk
Angrepet innebar at ondsinnede aktører kunne avskjære og omdirigere oppdateringstrafikk.
Ifølge Notepad++ ble trafikk fra enkelte målrettede brukere selektivt omdirigert til angriper-kontrollerte servere med ondsinnede oppdateringer.
Hendelsen skal ha startet i juni 2025.
Kinesisk gruppe utpekt
Uavhengige sikkerhetsforskere vurderer at trusselen trolig stammer fra en kinesisk statssponset gruppe.
Cybersikkerhetsselskapet Rapid 7 knytter kampanjen til gruppen «Lotus Blossom».
Ifølge Rapid 7 ble Notepad++ brukt til å levere en hittil udokumentert bakdør i programvaren som de har gitt navnet «Chrysalis».
Langvarig konflikt
Det er ikke første gang Notepad++ havner i søkelyset i forbindelse med Kina.
Digi.no har tidligere omtalt hvordan utvikleren Don Ho har brukt programvaren som en politisk protestarena.
I 2019 lanserte han «Free Uyghur Edition» til støtte for uighurene, noe som førte til massive protester og spam-angrep på prosjektets Github-sider fra støttespillere av det kinesiske regimet.
Ho har også utgitt en versjon kalt «Tiananmen June Fourth Incident Edition». Dette refererer til massakren på Den himmelske freds plass i 1989, et tema som er strengt sensurert og politisk eksplosivt i Kina.
Sårbar leverandør
Kompromitteringen skjedde hos en delt hosting-leverandør. Dermed er dette et eksempel på et såkalt verdikjedeangrep.
Brukere stoler normalt på den innebygde oppdateringsfunksjonen i programvare de allerede har installert. Ved å kapre denne funksjonen, misbruker hackerne en etablert tillit.
Serveren var kompromittert frem til 2. september 2025. Da mistet angriperne tilgangen etter et rutinemessig vedlikehold av serveren der systemets kjerne og fastvare ble oppdatert.
Likevel beholdt de påloggingsinformasjon til interne tjenester frem til 2. desember.
Dette gjorde at de kunne fortsette å omdirigere trafikk til tross for at de hadde mistet selve servertilgangen.
Avansert verktøy
Rapid 7 beskriver «Chrysalis» som et sofistikert verktøy med et bredt spekter av funksjoner.
– Det ser ut som noe som har blitt aktivt utviklet over tid, skriver selskapet i en detaljert teknisk analyse.
Skadevaren brukte blant annet legitim programvare fra Bitdefender for å laste inn ondsinnede DLL-filer (DLL sideloading).
Tiltak
Notepad++ har nå flyttet til en ny hosting-leverandør.
I versjon 8.8.9 ble oppdateringsverktøyet WinGup forbedret for å verifisere både sertifikat og signatur på installasjonsfiler.
Utvikleren anbefaler alle brukere å laste ned versjon 8.9.1 manuelt.