Новата версия на популярния текстов редактор предотвратява инсталирането на неподписани ъпдейти след случаи на потенциален malware в WinGUp.
Уязвимост в инструмента за автоматична актуализация
Notepad++ пусна версия 8.8.9, за да отстрани сериозна слабост в своя инструмент за ъпдейт WinGUp (GUP.exe). Проблемът бе идентифициран след съобщения на потребители и изследователи за случаи, при които updater-ът е изтеглял зловредни изпълними файлове вместо легитимни актуализации.
Първите признаци на проблема се появиха в Notepad++ форум, където потребител съобщи, че GUP.exe стартира неизвестен файл %Temp%\AutoUpdater.exe, който изпълнява команди за събиране на информация за устройството и я записва във файл a.txt, включително:
След това autoupdater.exe използва командата curl за извличане на a.txt към уебсайт за споделяне на файлове и текст temp[.]sh.
Как се е стигнало до атаката
Проблемът вероятно е възникнал поради:
-
инсталирана неофициална, компрометирана версия на Notepad++
-
или прехващане на трафика по време на автоматичното актуализиране
За да се намали рискът от хакерска намеса, разработчикът Дон Хо пусна версия 8.8.8, която ограничава изтеглянето на ъпдейти само от GitHub.
Версия 8.8.9 добавя строга проверка на цифровия подпис на изтеглените инсталатори:
„Ако проверката на подписа или сертификата не успее, ъпдейтът се прекратява.“
Проблемни URL адреси и потенциални атаки
При проверка за актуализация, Notepad++ се свързва към:
Ако има нова версия, сървърът връща XML с път към актуализацията.
Специалистът по сигурността Кевин Бомонт предположи, че този механизъм може да бъде прихванат и използван за разпространение на зловредни файлове, като по този начин атакуващите получават отдалечен достъп до системата.
Освен това се отбелязва, че malvertising може да се използва за разпространение на компрометирани версии на Notepad++.
Препоръки за потребителите
Notepad++ препоръчва:
-
Актуализиране до версия 8.8.9
-
Използване на официални бинарни файлове и инсталатори, подписани с валиден сертификат (от версия 8.8.7 нататък)
-
Премахване на всякакви стари персонализирани root сертификати
Разработчикът подчертава, че разследването на начина на прихващане на трафика продължава и ще информира потребителите при установяване на доказателства.









