Přejít k navigační liště

Zdroják » Zprávičky » Notepad++: Hackeři přesměrovali aktualizace softwaru

Notepad++: Hackeři přesměrovali aktualizace softwaru

Zprávičky Různé

Nálepky:

Vývojář populárního textového editoru Notepad++ zveřejnil podrobnosti o závažném bezpečnostním incidentu, při kterém byly aktualizace jeho programu hijacknuty a určité verze softwaru mohly být nahrazeny škodlivými instalačními soubory, které si někteří uživatelé mohli stáhnout a spustit. Podle oficiálního vysvětlení k této události šlo o kompromitaci infrastruktury u externího poskytovatele hostingu, nikoli o chybu v jádře samotného Notepad++.

Podle popisu tvůrce Don Ho útočníci získali přístup k serverům, které zpracovávaly požadavky na aktualizace softwaru, a mezi červnem a 2. prosincem 2025 dokázali přesměrovat aktualizační provoz na své servery. Tam mohli některým uživatelům nabídnout kompromitované instalační soubory místo legitimních aktualizací. Tento útok byl cílený na vybrané uživatele, nikoli plošný pro všechny.

Incident se netýkal přímé zranitelnosti kódu Notepad++, ale slabiny v tom, jak updater (WinGUp) ověřoval integritu a autenticitu stahovaných souborů. U starších verzí nebylo ověřování dostatečně přísné, takže útočníci mohli manipulovat s prezentovanými aktualizacemi.

Bezpečnostní výzkumníci a projektový tým incidentu přisuzují vysokou pravděpodobnost, že za útokem stál pravděpodobně Čínou sponzorovaný aktér/ři. Tato klasifikace vychází z precizního cílení a způsobu provedení útoku, i když přímé důkazy o autorství nejsou zveřejněny.

V reakci na incident byl oficiální web Notepad++ přesunut k novému poskytovateli hostingu s posílenými bezpečnostními opatřeními a aktualizátor byl upraven tak, aby ověřoval digitální certifikáty a podpisy souborů, čímž se podobnému zneužití brání. Tato kontrola je nyní vynucena od verze 8.8.9 a dále, a další bezpečnostní prvky budou zpřísněny v připravované verzi 8.9.2.

Uživatelům se doporučuje nainstalovat nejnovější oficiální verzi Notepad++ ze stránek projektu, ověřit platnost digitálních podpisů instalátorů a vyvarovat se spouštění binárních souborů z neoficiálních zdrojů.

Zde odkládám link na bezpečnou verzi Notepadu++: https://notepad-plus-plus.org/downloads/v8.9.1/

Komentáře

Odebírat
Upozornit na
guest
0 Komentářů
Nejstarší
Nejnovější Most Voted

Odysseus: PewDiePie vydal open-source AI workspace, který běží na vašem vlastním hardwaru

AI
Komentáře: 0
Felix Kjellberg, youtuber se 110 miliony odběratelů, strávil rok učením se programovat a fine-tuningem vlastních AI modelů. Výsledkem je Odysseus – bezplatný, open-source workspace pro práci s umělou inteligencí, který neposílá žádná data do cloudu. Projekt má týden, přes 61 000 hvězdiček na GitHubu a znovu otevírá otázku, komu vlastně patří váš digitální kontext.

Když Git už nestačí: jak izolovat databázový stav pro pokusy AI agentů

Gitová větev vývojářům oddělí kód, ale databáze často zůstává společná. U AI agentů je to slabé místo: rychle spouštějí migrace, mění data a zkoušejí víc cest najednou. Databázová větev jim dá vlastní pracovní prostor, jenže tím práce nekončí. Ještě je potřeba řešit citlivá data, oprávnění, životnost větve i zbytek stavu aplikace.

GitHub vyhrál pohodlím. Stejné pohodlí dnes ztěžuje odchod

GitHub kdysi působil jako přesný opak SourceForge: rychlý, přehledný a přirozený. Dnešní projekt na něm ale často nemá jen kód. Má tam issues, pull requesty, CI, balíčky, bezpečnostní pravidla i AI agenty. Lock-in nevzniká tím, že by nešel odnést Git repozitář, ale tím, že se běžný provoz týmu postupně přesune do jedné platformy.