Přejít k navigační liště

Zdroják » Zprávičky » Notepad++: Hackeři přesměrovali aktualizace softwaru

Notepad++: Hackeři přesměrovali aktualizace softwaru

Zprávičky Různé

Nálepky:

Vývojář populárního textového editoru Notepad++ zveřejnil podrobnosti o závažném bezpečnostním incidentu, při kterém byly aktualizace jeho programu hijacknuty a určité verze softwaru mohly být nahrazeny škodlivými instalačními soubory, které si někteří uživatelé mohli stáhnout a spustit. Podle oficiálního vysvětlení k této události šlo o kompromitaci infrastruktury u externího poskytovatele hostingu, nikoli o chybu v jádře samotného Notepad++.

Podle popisu tvůrce Don Ho útočníci získali přístup k serverům, které zpracovávaly požadavky na aktualizace softwaru, a mezi červnem a 2. prosincem 2025 dokázali přesměrovat aktualizační provoz na své servery. Tam mohli některým uživatelům nabídnout kompromitované instalační soubory místo legitimních aktualizací. Tento útok byl cílený na vybrané uživatele, nikoli plošný pro všechny.

Incident se netýkal přímé zranitelnosti kódu Notepad++, ale slabiny v tom, jak updater (WinGUp) ověřoval integritu a autenticitu stahovaných souborů. U starších verzí nebylo ověřování dostatečně přísné, takže útočníci mohli manipulovat s prezentovanými aktualizacemi.

Bezpečnostní výzkumníci a projektový tým incidentu přisuzují vysokou pravděpodobnost, že za útokem stál pravděpodobně Čínou sponzorovaný aktér/ři. Tato klasifikace vychází z precizního cílení a způsobu provedení útoku, i když přímé důkazy o autorství nejsou zveřejněny.

V reakci na incident byl oficiální web Notepad++ přesunut k novému poskytovateli hostingu s posílenými bezpečnostními opatřeními a aktualizátor byl upraven tak, aby ověřoval digitální certifikáty a podpisy souborů, čímž se podobnému zneužití brání. Tato kontrola je nyní vynucena od verze 8.8.9 a dále, a další bezpečnostní prvky budou zpřísněny v připravované verzi 8.9.2.

Uživatelům se doporučuje nainstalovat nejnovější oficiální verzi Notepad++ ze stránek projektu, ověřit platnost digitálních podpisů instalátorů a vyvarovat se spouštění binárních souborů z neoficiálních zdrojů.

Zde odkládám link na bezpečnou verzi Notepadu++: https://notepad-plus-plus.org/downloads/v8.9.1/

Komentáře

Odebírat
Upozornit na
guest
0 Komentářů
Nejstarší
Nejnovější Most Voted
Inline Feedbacks
Zobrazit všechny komentáře

Clawdbot (Moltbot): osobní AI agent, který vykonává práci za vás

AI
Komentáře: 1
Clawdbot, dnes známý jako Moltbot, není jen další chatbot – je to osobní AI agent, který umí přímo vykonávat úkoly, místo aby jen radil. Stačí mu zadat cíl, a on sám zpracuje e-maily, plánuje schůzky, vyhledává informace nebo spouští skripty. Open-source a self-hosted přístup zajišťuje plnou kontrolu nad daty i nástroji, a dává tak uživatelům možnost mít vlastního digitálního asistenta, který skutečně pracuje za ně.

Skutečná cena mikroslužeb: výkon, složitost a režie

Mikroslužby slibují flexibilitu, nezávislé nasazování a snadné škálování týmů. Ve skutečnosti však každé síťové volání přidává latenci, zvyšuje režii a komplikuje dostupnost. Tento článek ukazuje, proč i jednoduché workflow může být v mikroslužbách pomalejší než v monolitu, doplněno o čísla, kód a praktické tipy pro rozhodování mezi architekturami.