Сегодня 19 февраля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

После скандального взлома обновления Notepad++ защитили по схеме «двойной блокировки»

Разработчики популярного текстового редактора Notepad++ внедрили в его механизм обновления схему двойной блокировки, чтобы закрыть уязвимость, из-за которой некоторые пользователи программы получали вредоносные обновления.

 Источник изображения: notepad-plus-plus.org

Источник изображения: notepad-plus-plus.org

Работа над механизмом обновлений Notepad++ повышенной надёжности началась с версии 8.8.9, а разворачиваться он начинает с выходом анонсированной накануне версии 8.9.2 — в ней реализована проверка подписанного установщика на GitHub. Второй уровень защиты — проверка возвращаемого службой обновлений XML-файла с цифровой подписью (XMLDSig) с домена notepad-plus-plus.org. Сочетание двух указанных схем делает процесс обновления «практически неуязвимым», заверяют разработчики.

Механизм автоматического обновления также усилили дополнительными мерами:

  • удалили из пакета поставки библиотеку libcurl.dll, чтобы избежать возможности её подмены;
  • удалили две небезопасные настройки CURLSSLOPT_ALLOW_BEAST и CURLSSLOPT_NO_REVOKE, ослаблявшие надёжность проверки SSL/TLS-соединения при использовании cURL;
  • управление плагинами ограничили только приложениями, подписанными тем же сертификатом, что и WinGUp — компонентом обновления Notepad++.

С выходом новой версии Notepad++ пользователям дали возможность исключить автоматическое обновление с установкой через пользовательский интерфейс; можно также развёртывать пакет MSI с помощью команды «msiexec /i npp.8.9.2.Installer.x64.msi NOUPDATER=1» в интерфейсе командной строки.

Ранее эксперты Rapid7 и разработчики Notepad++ сообщили, что инфраструктура обновления программы в течение полугода оставалась скомпрометированной и подконтрольной киберпреступникам — в инциденте обвинили группировку Lotus Blossom. Хакеры взломали ресурсы хостинг-провайдера, у которого работал компонент обновления Notepad++, и запросы от некоторых пользователей выборочно направлялись на подконтрольные злоумышленникам серверы.

Взлом удалось выявить лишь 2 декабря 2025 года — его реализовали при помощи бэкдора Chrysalis. Проект Notepad++ сменил хостера, учётные данные и исправил уязвимости, которые эксплуатировались в обнаруженных кампаниях. Пользователям программы рекомендуется обновить её до версии 8.9.2 и убедиться, что установочные файлы всегда загружаются с адреса notepad-plus-plus.org — это официальный домен проекта.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
VK внедрила в поиск визуально‑языковую ИИ-модель для точных ответов и ускорения разработки технологий 5 мин.
«Мы больше так не делаем»: Instagram не вызывает зависимость и не затягивает детей, заявил Цукерберг в суде 7 мин.
«Нет слов, чтобы описать, насколько это круто»: разработчики культового инди-шутера Devil Daggers взбудоражили фанатов анонсом Devil Daggers 2 2 ч.
Звёздные войны от создателей Ex Machina и Crossout: анонсирован эвакуационный космический экшен Star Wrath 3 ч.
Исполнитель роли Кратоса проговорился, когда разработчики God of War анонсируют новую большую игру 4 ч.
Google выпустила продвинутую камеру для iPhone — редактор Snapseed получил большое обновление 4 ч.
Telegram тестирует защиту от пересылки сообщений в личных чатах 5 ч.
«Группа Астра» и «Банк ПСБ» создадут центр ИБ-компетенций и разработки доверенных отраслевых решений 5 ч.
В России кто-то заблокировал обновления Linux — РКН заверил, что ни при чём 6 ч.
The Elder Scrolls VI вернётся к классическому стилю игр Bethesda, а Starfield не получит обновление 2.0 6 ч.
«Чип, который поразит мир» пообещал показать на GTC 2026 глава Nvidia 21 мин.
Глава OpenAI Сэм Альтман признал, что китайские ИИ-компании растут «удивительно быстро» 21 мин.
Новогоднее шоу принесло Unitree волну заказов на гуманоидных роботов — годовой план расширен до 20 000 штук 2 ч.
Infinix представила в России смартфоны Note Edge, Note 60 и Note 60 Pro 3 ч.
Впятеро энергоэффективнее H100: HyperAccel разработала экономичный чип Bertha 500 для ИИ-инференса 3 ч.
9 из 10 руководителей не увидели роста производительности от ИИ — но отказываться от него не собираются 3 ч.
Meta обрастает гаджетами — в этом году выйдут смарт-часы Malibu 2 с ИИ 3 ч.
«НВБС» представила российские серверы «Необайт» на платформах Intel и AMD 3 ч.
Российские операторы по-разному «морозят» SIM-карты после роуминга — многие остаются без интернета на сутки 3 ч.
Microsoft научилась навечно записывать данные в квадратах из посудного стекла — до 1,5 Тбайт в гранёном стакане 3 ч.