Сегодня 29 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → notepad

После скандального взлома обновления Notepad++ защитили по схеме «двойной блокировки»

Разработчики популярного текстового редактора Notepad++ внедрили в его механизм обновления схему двойной блокировки, чтобы закрыть уязвимость, из-за которой некоторые пользователи программы получали вредоносные обновления.

 Источник изображения: notepad-plus-plus.org

Источник изображения: notepad-plus-plus.org

Работа над механизмом обновлений Notepad++ повышенной надёжности началась с версии 8.8.9, а разворачиваться он начинает с выходом анонсированной накануне версии 8.9.2 — в ней реализована проверка подписанного установщика на GitHub. Второй уровень защиты — проверка возвращаемого службой обновлений XML-файла с цифровой подписью (XMLDSig) с домена notepad-plus-plus.org. Сочетание двух указанных схем делает процесс обновления «практически неуязвимым», заверяют разработчики.

Механизм автоматического обновления также усилили дополнительными мерами:

  • удалили из пакета поставки библиотеку libcurl.dll, чтобы избежать возможности её подмены;
  • удалили две небезопасные настройки CURLSSLOPT_ALLOW_BEAST и CURLSSLOPT_NO_REVOKE, ослаблявшие надёжность проверки SSL/TLS-соединения при использовании cURL;
  • управление плагинами ограничили только приложениями, подписанными тем же сертификатом, что и WinGUp — компонентом обновления Notepad++.

С выходом новой версии Notepad++ пользователям дали возможность исключить автоматическое обновление с установкой через пользовательский интерфейс; можно также развёртывать пакет MSI с помощью команды «msiexec /i npp.8.9.2.Installer.x64.msi NOUPDATER=1» в интерфейсе командной строки.

Ранее эксперты Rapid7 и разработчики Notepad++ сообщили, что инфраструктура обновления программы в течение полугода оставалась скомпрометированной и подконтрольной киберпреступникам — в инциденте обвинили группировку Lotus Blossom. Хакеры взломали ресурсы хостинг-провайдера, у которого работал компонент обновления Notepad++, и запросы от некоторых пользователей выборочно направлялись на подконтрольные злоумышленникам серверы.

Взлом удалось выявить лишь 2 декабря 2025 года — его реализовали при помощи бэкдора Chrysalis. Проект Notepad++ сменил хостера, учётные данные и исправил уязвимости, которые эксплуатировались в обнаруженных кампаниях. Пользователям программы рекомендуется обновить её до версии 8.9.2 и убедиться, что установочные файлы всегда загружаются с адреса notepad-plus-plus.org — это официальный домен проекта.

Хакеры взломали популярный текстовый редактор Notepad++ и полгода распространяли вирусы с обновлениями

Киберпреступники взломали сервер, на котором размещается сайт популярного открытого текстового редактора Notepad++, и в течение второй половины 2025 года распространяли среди пользователей программы вредоносные обновления.

 Источник изображения: notepad-plus-plus.org

Источник изображения: notepad-plus-plus.org

Злоумышленники, связанные, по версии разработчиков Notepad++, с китайскими властями, сохраняли доступ к ресурсам проекта с июня по декабрь 2025 года, и это «может объяснить избирательный подход к атаке жертв». Эксперты по кибербезопасности из компании Rapid7, приписали взлом группировке Lotus Blossom; жертвами оказались организации правительственного, телекоммуникационного и авиационного секторов, объекты критической инфраструктуры и сектор медиа.

Notepad++ — старый и востребованный проект с открытым исходным кодом; количество загрузок программы исчисляется десятками миллионов, среди её пользователей значатся частные лица и организации по всему миру. В результате кибератаки хакеры взломали некоторое количество организаций «с интересами в Восточной Азии»; достаточно было неосознанного запуска одного заражённого экземпляра программы, заявил впервые обнаруживший инцидент эксперт в области кибербезопасности Кевин Бомон (Kevin Beaumont). У хакеров оказался «прямой» доступ к компьютерам жертв, которые пользовались взломанными версиями Notepad++.

«Точный технический механизм» взлома серверов проекта остаётся неизвестным, сообщили разработчики, — расследование инцидента продолжается. Сайт Notepad++ находился на сервере с другими проектами; злоумышленники «целенаправленно атаковали» связанный с программой домен, эксплуатировали уязвимости серверного ПО и направляли некоторых пользователей на собственный сервер. Благодаря этому хакерам удалось распространять вредоносные версии Notepad++. Уязвимость закрыли в ноябре, а хакеров лишили доступа к серверу лишь в начале декабря. Они попытались восстановить доступ, но уязвимость была уже закрыта, и попытка не увенчалась успехом.

Хостинг-провайдер подтвердил факт взлома сервера, но не уточнил, как именно хакеры проникли в систему. Разработчики принесли извинения за инцидент и призвали пользователей загрузить свежую версию Notepad++, в которой закрыли последние уязвимости.

Microsoft добавила в «Блокнот» возможности форматирования текста почти как в Word

Microsoft обновила Windows «Блокнот», добавив в легендарный текстовый редактор базовое форматирование. Теперь в приложении доступны жирный шрифт, курсив, гиперссылки, списки, заголовки и даже язык разметки Markdown — всё это можно использовать через новую панель инструментов в верхней части окна. Обновление уже тестируется в отладочных каналах Canary и Dev для Windows 11.

 Источник изображений: microsoft.com

Источник изображений: microsoft.com

Как пояснил Дейв Гроховски (Dave Grochocki), ведущий менеджер проектов Microsoft, новая версия Notepad поддерживает работу с Markdown напрямую. Переключение между визуальным отображением текста и исходным кодом Markdown, позволяющим форматировать текст, превращая его, например в HTML или PDF, доступно через меню «Вид» или соответствующую кнопку в строке состояния. При этом пользователи по-прежнему могут полностью отключить форматирование, если хотят работать в классическом текстовом варианте.

Это обновление стало последним звеном в череде изменений, начавшихся неделю назад с тестирования ИИ-функции Write, которая генерирует текст на основе пользовательского запроса, а вместе эти нововведения заметно приблизили «Блокнот» к функциональности Microsoft Word. Интересно, что десятилетиями программа оставалась простым редактором, в основном для просмотра логов и создания текстовых файлов, а теперь «Блокнот», благодаря технологии искусственного интеллекта, сам может писать за пользователя.


window-new
Soft
Hard
Тренды 🔥
«Такой мы её и запомнили»: художник воссоздал Альд'рун из The Elder Scrolls III: Morrowind в реалистичном масштабе, и фанаты в восторге 5 ч.
Lenovo купила разработчика, чей BIOS установлен в миллионы ПК по всему миру 7 ч.
Вампирская ролевая игра The Blood of Dawnwalker от ветеранов CD Projekt Red вышла из тени — 13 минут геймплея, дата релиза и предзаказ в России 7 ч.
ИИ заполоняет интернет: 35 % появившихся за последние годы сайтов были созданы нейросетями 7 ч.
Nvidia выпустила драйвер с поддержкой новой версии мобильной GeForce RTX 5070 8 ч.
Nacon закроет студию Spiders — разработчиков Greedfall и Steelrising никто не захотел купить 8 ч.
Игроки не оценили S&box — духовный наследник Garry’s Mod собирает в Steam «смешанные» отзывы 9 ч.
Режиссёр Resident Evil 2 спустя почти 30 лет раскрыл секрет происхождения имени Леона Кеннеди 10 ч.
Google «Play Маркет» начнёт помечать приложения, оптимизированные для больших экранов 10 ч.
Минцифры РФ прорабатывает введение платы за VPN-трафик 10 ч.
Новая статья: Обзор Infinix NOTE 60: нестандартный подход к смартфону среднего класса 51 мин.
Tenstorrent представила ИИ-серверы Galaxy Blackhole для быстрой генерации токенов и без дезагрегации 2 ч.
Новая статья: Обзор DIGMA DiCam 970: экшен-камера с очень богатой комплектацией для новичка 3 ч.
Corsair выпустила кабель питания для видеокарт ThermalProtect 12V-2×6 со встроенным датчиком температуры 4 ч.
В Китае стартовали испытания мощнейшего мобильного атомного реактора на грузовом автомобиле 6 ч.
Sapphire выпустила «беспроводные» видеокарты Nitro+ Radeon RX 9070 XT PhantomLink на мировой рынок 6 ч.
Alibaba выпустила «виртуальных сотрудников» ля малого бизнеса — ИИ-агенты займутся торговлей 6 ч.
Анонсирован игровой смартфон OnePlus Ace 6 Ultra с Dimensity 9500, батареей на 8600 мА·ч и геймпадом 8 ч.
Автопилот Super Cruise от GM преодолел 1 миллиард миль — на это ушло 9 лет 8 ч.
Nvidia представила мобильную GeForce RTX 5070 с 12 Гбайт памяти 8 ч.