Eksperci ds. bezpieczeństwa wskazują, że hakerzy (prawdopodobnie grupa APT z Chin) zaatakowali infrastrukturę hostingową, co umożliwiło złośliwym podmiotom przechwytywanie i przekierowywanie ruchu aktualizacji oprogramowania (Notepad++ w wersjach v8.8.9 i starszych) kierowanego do domeny notepad-plus-plus.org.
Słowniczek: Grupy APT (Advanced Persistent Threat) to zaawansowane grupy hakerskie sponsorowane przez państwo. Analizy bezpieczeństwa i raporty (m.in. od Don Ho i PCMag) wskazują, że pierwsze ślady przejęcia ruchu aktualizacji pojawiły się w czerwcu 2025 r. Jak wskazują dalsze informacje dostęp atakujących do niektórych usług utrzymywał się do 2 grudnia 2025 r.
Naruszenie nastąpiło na poziomie dostawcy hostingu, a nie poprzez wykorzystanie luk w kodzie Notepad++. Dostawca padł ofiarą hijackingu, czyli nieautoryzowanego przejęcia systemu, usługi lub ruchu sieciowego. W tym przypadku polegającego na przechwyceniu i przekierowaniu ruchu aktualizacji Notepad++ na serwery kontrolowane przez atakujących. Atak ten umożliwił dostarczenie złośliwych plików aktualizacji wybranym użytkownikom.
Należy zaznaczyć, że atak miał charakter wysoce selektywny i dotyczył ograniczonej liczby użytkowników. Zgodnie z analizami bezpieczeństwa kampania miała charakter wymierzony w wybrane organizacje o znaczeniu strategicznym, takie jak podmioty z sektora telekomunikacyjnego oraz finansowego.
Użytkownikom oprogramowania zaleca się ręczne zaktualizowanie Notepad++ do najnowszej wersji v8.9.1 (stan na 02.02.2026 r.).
Więcej informacji można znaleźć na stronie głównej Notepa++
