Уязвимость в Notepad++ позволяет подменять обновления и заражать устройства

Уязвимость в Notepad++ позволяет подменять обновления и заражать устройства

Уязвимость в Notepad++ позволяет подменять обновления и заражать устройства

Исследователи обнаружили серьёзную уязвимость в Notepad++, популярном редакторе текста и кода. Из-за неё злоумышленники могли перехватывать сетевой трафик, подменять процесс обновления и устанавливать на компьютеры жертв вредоносные программы. Проблему уже закрыли в версии Notepad++ 8.8.9, но пользователям старых сборок стоит насторожиться.

Если вы пытались обновиться с уязвимой версии, эксперты рекомендуют немедленно просканировать систему надёжным защитным ПО.

Есть риск, что устройство уже скомпрометировано. В ряде случаев может понадобиться полная переустановка системы.

Как объясняют разработчики, проблема связана с утилитой обновления WinGUp. Она обращается к адресу https://notepad-plus-plus.org/update/getDownloadUrl.php, получает XML с прямой ссылкой на скачивание и затем загружает исполняемый файл в %TEMP%.

Если злоумышленник может перехватить и модифицировать этот трафик, он подменяет URL на собственный, что позволяет подсунуть вредоносный файл.

 

До версии 8.8.7 Notepad++ использовал самоподписанный сертификат, встроенный в исходный код GitHub, что делало такую подмену вполне осуществимой. С версии 8.8.7 проект перешёл на проверенный сертификат GlobalSign, а в 8.8.8 прописал требование загружать обновления исключительно с GitHub.com.

Свежая версия 8.8.9 усилила защиту ещё сильнее: теперь WinGUp корректно проверяет цифровую подпись и сертификат скачанного файла и просто прерывает обновление, если что-то не совпадает.

Как именно происходил перехват трафика, разработчики пока выясняют, но есть данные, что уязвимость уже использовали против отдельных организаций.

Пользователям настоятельно советуют обновиться минимум до версии 8.8.8, но лучше сразу перейти на 8.8.9. Автоматически её не увидит ни одна из предыдущих версий, поэтому обновление нужно скачать вручную с официального сайта.

Подпишитесь на новости

DeepSeek, Gemini и Qwen вошли в совет директоров Windows-вредоноса

Исследователи из Cisco Talos обнаружили Windows-вредонос, который принимает команды не от хакера и даже не с классического C2-сервера. Следующее действие выбирает совет из четырёх коммерческих ИИ-моделей: DeepSeek, Qwen, Mistral и Google Gemini. CLOSEDQUORUM отправляет моделям сведения о заражённом компьютере: имя устройства, версию Windows и наличие прав администратора.

Затем предлагает проголосовать за одно из четырёх действий: украсть данные, внедрить код в другой процесс, закрепиться в системе или переместиться дальше по сети.

Побеждает вариант, набравший больше голосов. Если ответы не подходят, вредонос ждёт и созывает вече заново.

При выборе кражи CLOSEDQUORUM пытается извлечь учётные данные из памяти LSASS, сохранённые пароли Chrome, Edge и Firefox, а также информацию кошельков MetaMask, Exodus и Ethereum. Результаты голосования, объяснения моделей и похищенные файлы отправляются оператору через Discord.


По данным Cisco Talos, это первый публично описанный Windows-имплант, передающий моделям тактические решения C2. После запуска постоянные команды от человека ему теоретически не нужны: хакер может отойти за кофе, а DeepSeek с Gemini сами решат, пора ли красть пароли.

Впрочем, Talos не наблюдала полноценную атаку от начала до конца, а публичная сборка CLOSEDQUORUM содержит заглушки вместо API-ключей и Discord-вебхука, поэтому в таком виде не работает. Неизвестен и способ доставки вредоноса жертвам.

Эксперимент всё равно показательный: злоумышленники пробуют заменять ИИ не только генерацию кода и фишинга, но и отдельные этапы управления атакой.

RSS: Новости на портале Anti-Malware.ru