Сложная цепочка атак: Компрометация Notepad++ использовалась для целевых атак

information security

2 февраля 2026 года команда разработчиков популярного среди программистов текстового редактора Notepad++ официально подтвердила факт компрометации своей инфраструктуры обновлений. Инцидент, связанный с инцидентом у хостинг-провайдера в период с июня по сентябрь 2025 года, позволил злоумышленникам сохранить доступ к внутренним сервисам до декабря. Эксперты по кибербезопасности изучили телеметрию и обнаружили необычайно разнообразные и уникальные цепочки выполнения, использовавшиеся в этой атаке на цепочку поставок.

Описание

В течение четырёх месяцев, с июля по октябрь 2025 года, атакующие, получившие контроль над серверами обновлений Notepad++, постоянно меняли адреса командных серверов, загрузчики для доставки вредоносных имплантов, а также финальные полезные нагрузки (payload). Целями стали около дюжины машин, принадлежащих частным лицам во Вьетнаме, Сальвадоре и Австралии, а также правительственной организации на Филиппинах, финансовой структуре в Сальвадоре и IT-провайдеру во Вьетнаме. Несмотря на разнообразие методов, решения "Лаборатории Касперского" смогли заблокировать выявленные атаки по мере их возникновения.

Первая цепочка: конец июля - начало августа 2025 года

Первые вредоносные обновления появились в конце июля. Злоумышленники разместили файл "update.exe" на скомпрометированном сервере. Этот файл, представлявший собой установщик NSIS, запускался легитимным процессом обновления Notepad++ "GUP.exe". При запуске он собирал системную информацию, выполняя команды "whoami" и "tasklist", и загружал результаты на файлообменный сервис "temp[.]sh", передавая ссылку в заголовке User-Agent на сервер атакующих.

Затем установщик сбрасывал в систему набор файлов, включая легитимный исполняемый файл "ProShow.exe". Вместо популярной техники подгрузки DLL (DLL sideloading) атакующие использовали старую уязвимость в программном обеспечении ProShow. Вредоносный код, содержащий два шеллкода (shellcode), в конечном итоге загружал и исполнял имплант Cobalt Strike Beacon, который связывался с командным сервером "cdncheck.it[.]com". В начале августа схема повторилась с небольшими изменениями в URL-адресах.

Вторая цепочка: середина и конец сентября 2025 года

Через полтора месяца атаки возобновились с обновлённой тактикой. Вредоносный "update.exe" теперь собирал расширенную системную информацию, включая данные "systeminfo" и "netstat -ano". В качестве следующей стадии использовался скомпилированный скрипт на языке Lua, который размещал и исполнял шеллкод в памяти через API-функцию "EnumWindowStationsW". Этот шеллкод, как и ранее, был загрузчиком Metasploit, который скачивал полезную нагрузку Cobalt Strike Beacon.

К концу сентября атакующие снова модифицировали процесс сбора информации, разбив одну команду на несколько последовательных. Также они сменили домены для загрузки системной информации и для работы Beacon на "self-dns.it[.]com" и "safe-dns.it[.]com", обновив user agent для маскировки под обычный браузер.

Третья цепочка: октябрь 2025 года

В октябре тактика снова изменилась. Атакующие переключились на новый сервер для распространения обновлений и отказались от сбора системной информации на этом этапе. Установщик сбрасывал в систему легитимный файл "BluetoothService.exe" и вредоносную DLL "log.dll". Эта цепочка полагалась на технику подгрузки DLL (DLL sideloading), чтобы выполнить зашифрованный шеллкод в контексте легитимного процесса. Финальной полезной нагрузкой в этой цепочке был кастомный бэкдор Chrysalis, что часто связывается с китайскоязычными угрозами.

При этом эксперты отмечают сходства между Beacon, описанным в ходе реагирования на инцидент компанией Rapid7, и полезными нагрузками из первых цепочек: схожие URL для загрузки, одинаковый XOR-ключ "CRAZY" для шифрования конфигурации и похожие адреса C2-серверов.

Возвращение второй цепочки и ротация URL
В середине октября атакующие снова стали использовать вторую цепочку, но уже с другого IP-адреса. К концу месяца они начали экспериментировать с именами распространяемых файлов ("install.exe", "AutoUpdater.exe"), используя как вторую, так и третью цепочки выполнения. После ноября 2025 года новые развёртывания вредоносных обновлений обнаружены не были.

Выводы и рекомендации по обнаружению

Атака на цепочку поставок Notepad++ демонстрирует высокий уровень адаптивности и изощрённости злоумышленников, которые целенаправленно атаковали избранные жертвы и ежемесячно меняли схемы компрометации. Для поиска следов подобных атак специалистам информационной безопасности рекомендуется применять многоуровневый подход.

Во-первых, следует проверять системы на факты запуска установщиков NSIS, которые использовались во всех наблюдаемых цепочках. Например, можно искать в журналах события создания временной директории "%localappdata%\Temp\ns.tmp". Во-вторых, полезно анализировать сетевой трафик на предмет разрешения DNS-имени "temp[.]sh", что нетипично для корпоративных сетей, а также искать HTTP-запросы, где URL этого сервиса встроен в заголовок User-Agent. В-третьих, необходимо отслеживать выполнение подозрительных команд, таких как "whoami", "tasklist", "systeminfo" и "netstat -ano", особенно если они выполняются последовательно из одного процесса. Наконец, критически важно использовать опубликованные индикаторы компрометации (IoC, Indicators of Compromise) для поиска известных вредоносных доменов и файлов.

Индикаторы компрометации

Комментарии: 0