Notepad++的维护者披露,有国家支持背景的攻击者劫持了该工具的更新机制,将更新流量重定向到恶意服务器。
开发者Don Ho表示:"此次攻击涉及基础设施层面的入侵,使恶意行为者能够拦截并重定向发往notepad-plus-plus.org的更新流量。入侵发生在托管服务商层面,而不是通过Notepad++代码本身的漏洞实现的。"
Ho补充说,具体的实现机制目前正在调查中。
此事发生在Notepad++发布8.8.9版本一个多月后。该版本旨在解决一个问题,即来自Notepad++更新程序WinGUp的流量"偶尔"被重定向到恶意域名,导致下载被污染的可执行文件。
具体来说,问题源于更新程序验证下载更新文件完整性和真实性的方式,这使得能够拦截更新客户端与更新服务器之间网络流量的攻击者可以欺骗工具下载不同的二进制文件。
据信,这种重定向具有高度针对性,只有来自特定用户的流量才会被路由到恶意服务器并获取恶意组件。据评估,该事件始于2025年6月,比曝光时间早了六个多月。
独立安全研究人员Kevin Beaumont透露,中国的威胁行为者正在利用该漏洞劫持网络并欺骗目标下载恶意软件。为应对这一安全事件,Notepad++网站已迁移到新的托管服务商。
Ho解释说:"根据前托管服务商的说法,共享托管服务器在2025年9月2日之前一直处于被入侵状态。即使在失去服务器访问权限后,攻击者仍然保留了内部服务的凭证直到2025年12月2日,这使他们能够继续将Notepad++更新流量重定向到恶意服务器。"
Q&A
Q1:Notepad++更新机制是如何被劫持的?
A:攻击者在托管服务商层面入侵了基础设施,能够拦截并重定向发往notepad-plus-plus.org的更新流量到恶意服务器。问题源于更新程序WinGUp验证下载文件完整性和真实性的方式存在缺陷,攻击者可以欺骗工具下载恶意二进制文件。这不是Notepad++代码本身的漏洞。
Q2:Notepad++更新流量劫持事件影响了哪些用户?
A:这次攻击具有高度针对性,并非所有用户都受到影响。只有来自特定用户的流量才会被路由到恶意服务器并下载恶意组件。据独立安全研究人员透露,中国的威胁行为者正在利用该漏洞劫持网络并欺骗目标下载恶意软件。
Q3:Notepad++采取了什么措施应对更新劫持事件?
A:Notepad++在一个多月前发布了8.8.9版本来修复更新验证机制的问题。为应对安全事件,官方网站已从原托管服务商迁移到新的托管服务商。据前托管服务商称,共享托管服务器在2025年9月2日之前被入侵,攻击者保留内部服务凭证直到2025年12月2日。
好文章,需要你的鼓励
英国国家医疗服务(NHS)正将无人机纳入常规医疗物流体系。自今年2月起,无人机每天在雷恩斯公园和圣乔治医院之间运送血液等诊断样本,飞行仅需3分钟,比公路运输快约85%,且碳排放减少高达98%。目前已有逾2000名患者受益。NHS计划将该服务扩展至圣赫利尔、克罗伊登等多家医院,最终惠及约180万名患者。该网络由英国医疗初创公司Apian与谷歌旗下Wing合作运营。
AgentLens是Explyt公司联合俄罗斯学术机构开发的AI编程助手评测基准,通过分析完整人机交互轨迹而非仅看最终结果,从五个维度评估代码智能体的真实表现。
边缘AI计算厂商Aetina宣布,将在其DeviceEdge AIE-KT风冷系列和新款AIE-PT无风扇平台上支持英伟达全新Jetson T3000和T2000模块。T3000基于Blackwell GPU,最高提供865 FP4 TFLOPS算力,功耗70W;T2000则提供400 FP4 TFLOPS,面向视觉AI代理和自主移动机器人等场景。两款模块预计2027年第一季度上市,支持Nemotron、Cosmos 3等英伟达AI软件生态。
韩国梨花女子大学提出Splash框架,通过识别AI模型中的"休眠参数"并只在其中训练触觉能力,让小型多模态AI在学会感知材质触感的同时,完整保留原有视觉语言推理能力。