ACTUALIZAR: Ataque a la cadena de suministro de Notepad ++: los investigadores revelan detalles, IoC y objetivos

Presuntos atacantes patrocinados por el estado chino secuestraron el mecanismo de actualización de Notepad++ comprometiendo el servidor de alojamiento compartido del proyecto de software e interceptando y redirigiendo el tráfico de actualización destinado a notepad-plus-plus.org, confirmó el lunes el mantenedor del software, Don Ho.

Compromiso del Bloc de notas++

La cronología del ataque

A principios de diciembre de 2025, el investigador de seguridad Kevin Beaumont dijo que conocía tres organizaciones que habían tenido incidentes de seguridad relacionados con los procesos de Notepad++ que proporcionaban a los atacantes acceso inicial a las computadoras.

«Solo he hablado con un pequeño número de víctimas. Son organizaciones con intereses en el este de Asia. La actividad parece muy específica. Las víctimas reportan actividad de reconocimiento de teclado, actividad que comenzó hace aproximadamente dos meses», compartió en ese momento.

Los atacantes pudieron llevar a cabo este ataque a la cadena de suministro aprovechando las debilidades de seguridad en el actualizador de Notepad++ (WinGUP).

Antes de la versión 8.8.8, que se lanzó a mediados de noviembre de 2025, el código del actualizador no estaba lo suficientemente reforzado como para hacer imposible cambiar la fuente desde la que se descargan las actualizaciones. Desde entonces, las descargas sólo se pueden recibir desde GitHub.

(Además, antes de la versión 8.8.9, el actualizador no validaba la integridad y autenticidad del archivo de actualización descargado).

Esta situación ha sido aprovechada por los atacantes, que lograron interceptar el tráfico de red entre el cliente de actualización y la infraestructura de actualización de Notepad++, para entregar y ejecutar una actualización maliciosa en lugar de una benigna.

«Debido a que el tráfico a notepad-plus-plus.org es bastante raro, es posible ubicarse dentro de la cadena del ISP y redirigir a una descarga diferente», señaló Beaumont en diciembre. «Para hacer esto a cualquier escala se necesitan muchos recursos».

Beaumont compartió que las organizaciones objetivo eran organizaciones de servicios financieros y de telecomunicaciones en el este de Asia, y atribuyó los ataques a los actores de amenazas del estado-nación chino Zirconium, también conocido como Violet Typhoon.

El compromiso de la cadena de suministro aparentemente ocurrió en junio de 2025 y, según el proveedor de alojamiento del software, el servidor de alojamiento compartido permaneció comprometido hasta el 2 de septiembre de 2025, cuando los atacantes perdieron el acceso a él después de que se actualizaron su kernel y firmware.

«Aunque los malos actores perdieron el acceso al servidor desde el 2 de septiembre de 2025, mantuvieron las credenciales de nuestros servicios internos existentes en ese servidor hasta el 2 de diciembre, lo que podría haber permitido a los actores maliciosos redirigir parte del tráfico que va a https://notepad-plus-plus.org/getDownloadUrl.php a sus propios servidores y devolver la URL de descarga de actualizaciones con actualizaciones comprometidas», dijo el proveedor de alojamiento a Dun Ho.

“Los malos actores buscaron específicamente el dominio https://notepad-plus-plus.org/ con el objetivo de interceptar el tráfico hacia [the Notepad++] sitio web, ya que podrían conocer las vulnerabilidades existentes de Notepad ++ relacionadas con controles de verificación de actualizaciones insuficientes «.

El proveedor de alojamiento afirmó que había solucionado vulnerabilidades en el servidor de alojamiento compartido y que los actores de la amenaza «intentaron volver a explotar una de las vulnerabilidades solucionadas» y fallaron, lo que parece sugerir que así es como lograron obtener acceso la primera vez.

Asesoramiento para organizaciones

Ho dijo que desde el incidente:

  • El sitio web Notepad++ se ha migrado a un nuevo proveedor de hosting
  • El actualizador WinGUP se ha mejorado para que verifique tanto el certificado como la firma del instalador descargado.
  • El archivo XML que contiene la URL de descarga de la actualización ahora está firmado y la verificación del certificado y la firma se aplicará a partir de la próxima versión 8.9.2, que se lanzará en un mes.

Si bien Notepad++ es un programa utilizado por el personal de desarrollo de software y TI en muchas organizaciones de todo el mundo, parece que este ataque en particular estaba dirigido a objetivos muy específicos.

Es por eso que, en diciembre, Beaumont aconsejó a las organizaciones que no reaccionaran exageradamente a las noticias, pero que aún así verificaran:

  • gup.exe realizar solicitudes de red para otros fines que no sean bloc de notas-plus-plus.org, github.com y lanzamiento-assets.githubusercontent.com
  • procesos inesperados generados por el instalador
  • archivos específicos (actualizar.exe o AutoUpdater.exe) en la carpeta TEMP del usuario.

Además, dado que otros atacantes suelen vender malware disfrazado de Notepad++, para comprobar si la versión instalada en los ordenadores de los usuarios es legítima.

«Si es una gran empresa y administra paquetes de Notepad++ y lo actualiza, es posible que desee bloquear bloc de notas-plus-plus.org o bloquear el gup.exe proceso de tener acceso a Internet. También es posible que desees bloquear el acceso a Internet desde el bloc de notas++.exe proceso, a menos que tenga un seguimiento sólido de [third-party Notepad++] prórrogas”, concluyó.

Suscríbase a nuestra alerta por correo electrónico de noticias de última hora para no perderse nunca las últimas infracciones, vulnerabilidades y amenazas a la ciberseguridad. ¡Suscríbete aquí!



Source link