Уязвимость в Notepad++ позволяет подменять обновления и заражать устройства

Уязвимость в Notepad++ позволяет подменять обновления и заражать устройства

Уязвимость в Notepad++ позволяет подменять обновления и заражать устройства

Исследователи обнаружили серьёзную уязвимость в Notepad++, популярном редакторе текста и кода. Из-за неё злоумышленники могли перехватывать сетевой трафик, подменять процесс обновления и устанавливать на компьютеры жертв вредоносные программы. Проблему уже закрыли в версии Notepad++ 8.8.9, но пользователям старых сборок стоит насторожиться.

Если вы пытались обновиться с уязвимой версии, эксперты рекомендуют немедленно просканировать систему надёжным защитным ПО.

Есть риск, что устройство уже скомпрометировано. В ряде случаев может понадобиться полная переустановка системы.

Как объясняют разработчики, проблема связана с утилитой обновления WinGUp. Она обращается к адресу https://notepad-plus-plus.org/update/getDownloadUrl.php, получает XML с прямой ссылкой на скачивание и затем загружает исполняемый файл в %TEMP%.

Если злоумышленник может перехватить и модифицировать этот трафик, он подменяет URL на собственный, что позволяет подсунуть вредоносный файл.

 

До версии 8.8.7 Notepad++ использовал самоподписанный сертификат, встроенный в исходный код GitHub, что делало такую подмену вполне осуществимой. С версии 8.8.7 проект перешёл на проверенный сертификат GlobalSign, а в 8.8.8 прописал требование загружать обновления исключительно с GitHub.com.

Свежая версия 8.8.9 усилила защиту ещё сильнее: теперь WinGUp корректно проверяет цифровую подпись и сертификат скачанного файла и просто прерывает обновление, если что-то не совпадает.

Как именно происходил перехват трафика, разработчики пока выясняют, но есть данные, что уязвимость уже использовали против отдельных организаций.

Пользователям настоятельно советуют обновиться минимум до версии 8.8.8, но лучше сразу перейти на 8.8.9. Автоматически её не увидит ни одна из предыдущих версий, поэтому обновление нужно скачать вручную с официального сайта.

Подпишитесь на новости

Троян RedWing сам разблокирует Android-смартфон и передаёт его мошенникам

Специалисты Ф6/F6 обнаружили новый банковский троян RedWing, который практически полностью перехватывает управление Android-устройством. По оценке компании, с середины июля до середины сентября 2026 года в России было скомпрометировано более 10 тысяч смартфонов.

Вредонос распространяют через Telegram по модели «вредонос как услуга». Его маскируют под полезные приложения и медиафайлы.

В одной кампании пользователям предлагали установить сервис оповещения о воздушных атаках RadarTrevog, в другой — открыть файл «Видео с места аварии». Вот только ролик оказывался APK-приложением.

После запуска RedWing изображает страницу Google Play, предлагает установить обновление и просит доступ к Accessibility. Получив разрешение, троян скрывается из списка недавних приложений, включает бесшумный аудиотрек для постоянной работы в фоне и при необходимости перезапускает себя через будильник.


Как выяснили исследователи F6, RedWing существует как минимум в двух вариантах: троян удалённого доступа и стилер. Первый позволяет преступникам управлять устройством и проводить финансовые операции, второй сосредоточен на сборе данных.

Вредонос перехватывает ПИН-коды, пароли, графические ключи и СМС, перенаправляет звонки, снимает фото и видео с камер, записывает звук с микрофона и транслирует экран. Получив код блокировки, оператор может самостоятельно разблокировать смартфон, имитируя свайпы и нажатия.


Особенно нагло RedWing защищается от удаления: при попытке открыть антивирус, файловый менеджер или меню перезагрузки он выбрасывает пользователя на домашний экран и показывает фальшивое обновление. Троян также может воспроизводить голосовые сообщения, открывать чат от имени техподдержки, использовать устройство как прокси и подключать его к DDoS-атакам.

RSS: Новости на портале Anti-Malware.ru