URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 139116
[ Назад ]

Исходное сообщение
"Атака на проект Notepad++, приведшая к выборочной подмене обновлений"

Отправлено opennews , 02-Фев-26 08:29 
Разработчики  Notepad++, открытого редактора кода для платформы Windows, опубликовали разбор инцидента, в результате которого была скомпрометирована сетевая инфраструктура провайдера и некоторые пользователи Notepad++ получили подменённые исполняемые файлы, загружаемые с использованием системы автоматической доставки обновлений WinGUp...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=64725


Содержание

Сообщения в этом обсуждении
"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Смузихлеб забывший пароль , 02-Фев-26 08:29 
> Перенаправление осуществлялось выборочно только для определённых пользователей

Очень интересно, и для каких именно определённых пользователей ?

В остальном, даже удивительно, что кто-то этим ещё пользуется при существующем вс-коде с горой плагинов и его подобиях


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 08:34 
Судя по тому, что они спекулировали заявлениями, что  всё это происки китайских спецслужб, атаковали китайцев.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 10:21 
Прямо как иранцы атаковали иранцев Stuxnet. Или россиянцы атаковали госсектор россиянцев через подписанные обновления Асуса. Звучит логично. Я так припоминаю, сабж уже был замечен за распространением црушных бэкдоров.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено 12yoexpert , 02-Фев-26 11:20 
просто власти скрывают

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Тарапунька , 02-Фев-26 08:40 
VSCode сильно дольше запускается

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Смузихлеб забывший пароль , 02-Фев-26 12:26 
один раз проект открыл - и работаешь

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Sm0ke85 , 02-Фев-26 09:03 
>даже удивительно, что кто-то этим ещё пользуется при существующем вс-коде с горой плагинов и его подобиях

вс-коде - это лагучий веб со всеми вытекающими, нотепад++ - рулит...


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:22 
vs-code решили переписать на Rust. Получился zed editor

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 13:33 
> vs-code решили переписать на Rust

Разве не Atom?

> Получился zed editor

Такое себе, как и всё гуёвое на расте, что я видел.
Рендеринг шрифтов - свой велосипед, который ничего не умеет. Даже отключение сглаживания (нужно для Terminus TTF и Cozette).

CSD отрисовывает крайне паршиво. SSD можно включить, но свой заголовок при этом он не убирает, а он в лучших традициях современного гуя - в высоту 200%.

Зато с интегрированной иишечкой и банерами с рекламой подписки.


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:32 
> вс-коде - это лагучий

Как пользователь vscode хочу спросить: а где мне на эти лаги посмотреть?

Всегда умиляют такие критики, которые рассказывают про лаги при том, что вообще vscode не пользуются.


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:57 
Попробуй хоть раз в жизни запустить vscode.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено 12yoexpert , 02-Фев-26 10:22 
просто есть очень медленные люди и люди, привыкшие к тормозному софту. они другого не знают, и им подобное кажется нормальным

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 10:27 
*Сережа, 30 годиков, 64Гб RAM, RTX 5030Ti

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Ананоним , 02-Фев-26 11:24 
Это характеристики обогревателя?

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Sm0ke85 , 02-Фев-26 10:35 
>Как пользователь vscode хочу спросить: а где мне на эти лаги посмотреть?

На среднестатистической машинке, что маленький или в твоей реальности веб работает быстрее бинарей??

>Всегда умиляют такие критики, которые рассказывают про лаги при том, что вообще vscode не пользуются.

Попробовал - покритиковал... С чем ты там поспорить решил...?


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:00 
> в твоей реальности веб работает быстрее бинарей??

В моей реальности Electron с нодой вполне себе бинари, написанные на C++ и оптимизированные по самое нехочу. JS там только для скрипттнга испоьзуется.

>>Всегда умиляют такие критики, которые рассказывают про лаги при том, что вообще vscode не пользуются.
> Попробовал - покритиковал... С чем ты там поспорить решил...?

С тем, что ты его пробовал, очевидно. Большинство местных экспертов видят "электрон" или "javascript" - и все как в тумане "ыыы, медленно!".


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Смузихлеб забывший пароль , 02-Фев-26 12:59 
> На среднестатистической машинке

это на какой конкретно ?

А то, не сказал бы, что сколько-то лагает или тормозит даже на компе с интегрированной графикой и процом далеко не последнего поколения
По крайней мере, ни в какое сравнение с той же Андроид Студио


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 13:27 
Зависит от плагинов и объема кода. Может начать лагать вплоть до того, что при наборе текста отклик в "полсекунды" (точно не замерял).

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 12:51 
Подтверждаю, вполне прилично работает на Core i5 7200u, если не очень много плагинов. А заместо notepad++ есть vim или nano.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:05 
> при существующем вс-коде с горой плагинов

Это тот самый браузер с функцией редактирования текста и централизованным магазином плагинов, куда загружается малварь под видом популярных тем?


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:34 
> В остальном, даже удивительно, что кто-то этим ещё пользуется

Интересно, вюа у этих людей выпадающие менюхи сабжа все еще влазят в экран? В последний раз, когда я его использовал, там такая дичь была, что можно прямо в качестве примера приводить, как не надо делать GUI. Хотя казалось бы - просто навороченый текстовый редактор.


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:43 
Не всем нужно писать код в них, кому-то просто нужен лёгкий удобный редактор со вкладками и операциями сразу с несколькими файлами. И эта штука идеально подходит. Всшка, конечно, тоже подошла бы, но она громадная и тормознутая

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:58 
Есть быстрый и функциональный cudatext.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:02 
У него вся GUI-часть сделана ящерами, специально чтобы страдали славные русы.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 12:03 
Как будто это что-то плохое.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:58 
Этот ваш вскоде придуман инопланетянами с целью обидного смеха и то что в notepad++ сделано внятно, вскоде делает через ж... одно место с распальцовками для осьминогов (потому что "гора плугинов" в его случае родила мышь, большая часть тех плагинов неюзабельный ломучий  мусор, где что-то все время отваливается при обновлениях, отключение которых каждый раз более другой геморрой).

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Смузихлеб забывший пароль , 02-Фев-26 12:32 
Один норм бесплатный редактор с подсветкой синтаксиса и подсказками, в котором можно хоть проект на RN делать( с поддержкой JS/JSX, TS/TSX, Java/Kotlin, мб Swift но не смотрел ), хоть - писать прошивку под ESP32 на C++ с поддержкой компиляции/прошивки прямо из редактора и просмотром данных на отладочном порте. Ну а про веб и прочее даже смысла напоминать, вероятно, нет


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Смузихлеб забывший пароль , 02-Фев-26 12:41 
Ну и вдобавок, ощущение, что Блокнот++ есть только для винды. Лень проверять

Забавно будет, если вдруг окажется, что на опеннете столько фанов исключительно винды с закрытыми исходниками и какого-то древнего блокнота, в который регулярно толкают уязвимости. Которые попутно недолюбливают решения, запускающиеся на ОС с открытым исходным кодом


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 12:13 
В отличие от Вср-кода, в Notepad++ телеметрии поменьше. Или, быть может, даже совсем нет.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Смузихлеб забывший пароль , 02-Фев-26 12:43 
Есть сборки и без телеметрии. Вс-Кодиум что ли называется

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 13:23 
> В остальном, даже удивительно, что кто-то этим ещё пользуется при существующем вс-коде с горой плагинов и его подобиях

Нотепадом++ многие пользуются как простым текстовым редактором. И главная его фича - сохранение сессий без боли из коробки.

Что-то скопировал, открыл новую вкладку в Нотепаде++, закинул туда, что-то преобразовал, накидал каких-то мелких заметок. И можно не бояться, что не сохранил. Собственно я практически никогда в нём ничего не сохранял. Вкладка так и висела пока была актуальна, потом закрывалась.

При переезде на Линукс пару лет назад, оказалось что его трудно заменить.

ВС Код для подобного сценария слишком долго стартует. А если обвешан плагинами - стартует еще дольше. Если он еще и основной редактор кода в системе, то с сессией окна не привязанной ни к какой папке при втором открытом окне (с проектом) может быть жопа. Надо закрывать окна в правильной последовательности. Можно для записулек поставить его аналог (vscodium или code-oss), но все равно все портит долгий старт.

CudaText, когда я его тыкал в последний раз и усиленно пытался адаптировать под себя, работал с неприятными багами под вялендом.

Остальные либо вообще не умеют закрываться с несохраненными файлами, либо могут потерять сессию в той или иной ситуации.

Короче, после долгих поисков, остановился на SublimeText.


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 08:37 
Вот и пользуйся васянософтом после этого, хотя редактор хорош

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 10:00 
Ты сам знаешь кто является продуктом когда пользуется бесплатным софтом.  

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено нах. , 02-Фев-26 10:15 
там у васянов настолько видимо все плохо с вашими донатами, что они держали инфраструктуру для раздачи обновлений на _shared_hosted_ помойке?

Т.е даже на vps'ку с любимой виндой (чем же еще) у них деньгов не хватило.

Но виноват конечно провайдер, не заботился об ихний безопастносте.

Про китайских пользователев особенно занятно, учитывая что в китае, если у тебя все настолько прям плохо что тобой заинтересовались те кто способны на такую тонкую операцию, то к тебе просто придут и засунут нечто толстое куда надо, без всяких сложных ходов. (Хотя... может быть они не отличают китай от тайваня.)

В общем, история мутная, и я бы на вашем месте переучивался на gvim.


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено penetrator , 02-Фев-26 12:08 
притом шареный хостинг плохо, а шареная помойка под кубером - хорошо, збс )))))

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 08:42 
Что конкретно то подосвывли? Какого типа малварь? Куда - в установщик, в бинарник, в плагины? Списки, хэши, версии? Кому подсовывали? Нихрена не рассказали, долбитесь как хотите. Тоже мне "разбор".

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 13:13 
Боятся, что всплывут имена интересных компаний.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 08:55 
Так им и надо. Автор этого проекта чокнутый активист.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 08:58 
Судя по названию сборочек https://notepad-plus-plus.org/downloads/ этот проект давно превратился в политическую трибуну. Так что не удивительно. Кому нужен просто редактор, лучше держаться от него подальше. Как бы чего другого не выкинули.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено iPony128052 , 02-Фев-26 10:07 
У них там борьба, а вы про какое-то там секьюрити

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:07 
Как раз никакой борьбы. Просто пассивная позиция, про которую зачем-то должны все знать.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Смузихлеб забывший пароль , 02-Фев-26 12:51 
Кстати, как-то не обратил на это внимание. Хотя и сабжем лет 10 не пользуюсь
Едва ли в принципе стОит это качать и использовать если у владельца проекта такая помойка в голове. А то мало ли что в следующий "совершенно случайно"(тм) окажется в обновлениях, только теперь уже для русскоязычных пользователей

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено ebassi , 02-Фев-26 08:59 
Поэтому надо сверять хешсуммы на сайте и в файле

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:24 
Поэтому надо подписывать все релизы цифровой подписью OpenPGP, а разработчикам участвовать в PGP-парти для верификации их публичных ключей по паспорту.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Anonimus , 02-Фев-26 09:56 
При обновлениях?
Вроде бы явно написали, что атака была именно на уровне обновления программы через штатные методы (не через удаление + установка по-новой).

А вообще, несмотря на то, что в своё время notepad++ был (да и по-сути остаётся) одним из лучших текстовых редакторов, из-за политической позиции людей, присвоивших себе Проект, с ним лучше не связываться. Например, официальный сайт не доступен в России, в релизных версиях постоянно имеются политические лозунги, теперь оказывается ещё что при обновлениях была выделена отдельная группа людей для атаки (интересно какая именно?).

В общем, как всегда, - несмотря на хорошее начало с правильным софтом, если управляющий ведёт "не туда", то из этого мало что хорошего получается.


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Bob , 02-Фев-26 09:01 
>Атакующий, способный вклиниться в транзитный трафик
>атака стала возможна благодаря взлому сервера совместного хостинга

Может не стоит городить огород и просто юзать github? Ну, если уж win-only софт то пилить...
>В версии Notepad++ 8.8.9 для блокирования подмены обновлений в состав Notepad++ и WinGUp

Ща блокнот совсем разжиреет. Чё его вообще патчить, если ломанули Сервак Обнов?!)


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:33 
Если взломали сервер и раздают что-то некорректно подписанное (отличающейся подписью от ожидаемой), то апдейтер на клиенте откажется устанавливать.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:08 
В теории и ожиданиях

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:09 
Это при условии, если до этого скачали нормальную сборку.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 09:38 
> Перенаправление осуществлялось выборочно только для определённых пользователей, которым отдавался подменённый манифест с информацией об обновлениях.

Многое объясняет:
> Multiple independaent security researchers have assessed that the threat acotor is likely a Chinese state-sponsored group, which would explain the highly selective targeting obseved during the campaign.


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 10:05 
А что если этот взлом не был случайностью. А некая организация специально заказала протроянить нужных ей людей связанных с ИИ? А авторы проекта выдали это за "конечно же очень случайный взлом" и для вида даже поменяли хостинг. Да не бред какой-то.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:11 
Уже не первый случай такой. Аналогичная ситуация была в прошлом году с npm.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 10:08 
Выборочная supply-chain атака + длительная скрытность + оценки независимых исследователей ⇒ **типичный профиль государственной китайской APT**, вероятно с фокусом на китайских корпоративных/гос-пользователей.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:11 
А что Моссад, ЦРУ и т.п. это не умеют?

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 12:02 
Много раз говорилось. ЦРУ просто приходит и звонит в дверь гражданину США. И он по закону не имеет права. И все что нужно делает вполне официальный автор в мейнлайн. Без всяких схем и не скрываясь. Моссад помогают чисто по религии. Всем остальным надо как-то выкручиваться и что-то придумывать.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Ананоним , 02-Фев-26 11:16 
Я помню времена, когда на их сайте были надписи к файлам проверки хешей "для параноиков". Хахаха!

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:24 
Любое автоматическое обновление изначально зло. И те кто так делает явно не друзья. А уж про фанатиков поддерживающих нацистский режим в Украине и говорить нечего. Нет никаких гарантий, что все ваши ключи и пароли из этого изделия не отправляются в надежное место. К этой программе и раньше были вопросы, а теперь придется реально найти этому софту замену.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 12:57 
> этой программе и раньше были вопросы

Абсолютно никаких, кривая васяноподелка, виндовсонли

Вопросы к тем кто этим пользуется, любителям винрара и прочего, уж пользуйтесь блокнотом виндовым. От микрософта проблемы прилетают так же регулярно.

> А уж про фанатиков

фанатики виндовса,...ну какбы, должны страдать.

> Любое автоматическое обновление изначально

Да уж, ктобы говорил. Уровень компетенции - боженька.


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:28 
> с использованием системы автоматической доставки обновлений

В 21 веке? Автоматические обновления? Совсем е6060???


"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:31 
Вам Сноуден 100 раз показывал документы, в которых указывалась работа по активному реверсингу Notepad++ средствами Ghidra в недрах Агентства Национальной Безопасности. Но ежи плакали и кололись, и всё равно продолжали есть кактус.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 11:41 
Алё чувак? Notepad++ имеет копилефт лицензию.

"Атака на проект Notepad++, приведшая к выборочной подмене об..."
Отправлено Аноним , 02-Фев-26 13:11 
> скомпрометирована сетевая инфраструктура провайдера

Что за провайдер? Не CF ли часом? Все сертификаты уже отозваны и провайдер забанен?