Похищены пароли и логины пользователей Evernote

Сервис онлайн-записок Evernote взломали

Еще одна компания оказалась жертвой компьютерных взломщиков. Хакеры получили вход в компьютерные системы Evernote – популярнейшей программы для онлайн-записок, которой пользуется почти 50 млн человек. В официальном обращении компания заявила, что злоумышленники получили доступ к некоторым данным пользователей.



Evernote просит всех клинетов, пользующихся сервисом, сменить пароли. Исходя из официальных данных, никакой финансовой информации не было похищено, а пользовательский контент остался полностью невредимым.

«Проводится расследование. Мы не обнаружили никаких подтверждений того, что хранящийся в системе контент был скопирован, изменен или потерян», – говорит компания в официальном обращении к потребителям. «У нас также нет никаких доказательств того, что была похищена информация о проводимых платежах для подписчиков Evernote Premium или Evernote Business».

Хакеры получили доступ к пользовательским логинами, адресам электронной почты, связанными с Evernote-аккаунтами, и зашифрованными паролями. Компания подчеркнула в своем заявлении, что пароли хранились на серверах в защищенном виде». В разосланном пользователям Evernote письме подробно поясняется, как можно сменить пароль, сделав его более надежным.

Представитель компании позже заявил, что подозрительная активность была замечена еще пару дней назад: «28 февраля команде Evernote Operations & Security стало известно о необычной и потенциальной опасной активности в сервисе Evernote. Ситуацию необходимо было детально изучить. Мы обнаружили, что человек (или группа лиц) получили доступ к пользовательским данным, email-адресам и зашифрованным паролям».

Evernote – лишь одна из компаний в длинной череде пострадавших от нападений корпораций. Взломщики уже проводили нападения на Microsoft, Apple, Facebook и Twitter. Кроме того, проводился взлом сайтов The New York Times, The Washington Post и The Wall Street Journal. В результате подобных действий президент США был вынужден инициировать новую программу по борьбе с киберпреступностью.

По слухам, к вышеупомянутым атакам может иметь отношение китайские военные организации, хотя правительство КНР отрицает всяческие обвинения. Существует версия, что Apple, Facebook и Twitter стали жертвой восточноевропейских хакеров. Разумеется, никаких точных подтверждений этому пока не существует.

После атаки на цепочку поставок Notepad++ вводит «двойную блокировку»

Разработчики Notepad++ усилили защиту механизма обновлений после недавнего инцидента с компрометацией цепочки поставок. В версии 8.9.2, представленной накануне, внедрена новая «двойная блокировка» (double-lock) для проверки обновлений. Работа над нововведением началась ещё в версии 8.8.9, тогда добавили проверку подписи установщика, загружаемого с GitHub.

Теперь же система стала двухступенчатой. Помимо проверки подписанного инсталлятора, редактор также проверяет цифровую подпись XML-файла, который возвращает сервер обновлений с домена notepad-plus-plus.org (используется XMLDSig).

По словам команды проекта, сочетание двух механизмов делает процесс обновления более устойчивым и «фактически неэксплуатируемым».

Заодно разработчики внесли и другие изменения в автообновление:

  • удалили libcurl.dll, чтобы исключить риск сторонней загрузки DLL;
  • убрали небезопасные SSL-опции CURLSSLOPT_ALLOW_BEAST и CURLSSLOPT_NO_REVOKE;
  • ограничили управление плагинами, теперь исполняемые файлы должны быть подписаны тем же сертификатом, что и WinGUp.

При желании автообновление можно отключить: либо при установке через интерфейс, либо развернув MSI-пакет с параметром NOUPDATER=1.

Повод для таких мер серьёзный. Ранее Notepad++ совместно с исследователями Rapid7 сообщил о компрометации инфраструктуры обновлений. Атака продолжалась около шести месяцев и была приписана группировке Lotus Blossom, которую связывают с Китаем.

С июня 2025 года злоумышленники получили доступ к хостинг-провайдеру, обслуживавшему сервер обновлений Notepad++, и выборочно перенаправляли запросы определённых пользователей на вредоносные серверы. Уязвимость заключалась в слабой проверке обновлений в старых версиях редактора. Кампания продолжалась до 2 декабря 2025 года, когда её удалось обнаружить.

По данным Rapid7, в цепочке атаки использовался кастомный бэкдор под названием Chrysalis.

После раскрытия инцидента проект сменил хостинг-провайдера, обновил учётные данные и устранил выявленные слабые места. Теперь пользователям настоятельно рекомендуют обновиться до версии 8.9.2 и скачивать установщики только с официального сайта — notepad-plus-plus.org.

RSS: Новости на портале Anti-Malware.ru