{"id":337599,"date":"2026-02-04T10:35:15","date_gmt":"2026-02-04T10:35:15","guid":{"rendered":"https:\/\/www.europesays.com\/it\/337599\/"},"modified":"2026-02-04T10:35:15","modified_gmt":"2026-02-04T10:35:15","slug":"compromissione-dellinfrastruttura-di-aggiornamento-di-notepad","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/it\/337599\/","title":{"rendered":"Compromissione dell&#8217;infrastruttura di aggiornamento di Notepad++"},"content":{"rendered":"<p>       Sintesi<\/p>\n<p>Gli sviluppatori di Notepad++, noto editor di testo multipiattaforma, hanno recentemente rilevato una compromissione che ha interessato l&#8217;infrastruttura di hosting condiviso utilizzata per la distribuzione degli aggiornamenti del software Notepad.<\/p>\n<p>       Tipologia<\/p>\n<ul>\n<li>Arbitrary Code Execution<\/li>\n<li>URL Redirection<\/li>\n<\/ul>\n<p>       Descrizione e potenziali impatti<\/p>\n<p>Nel dettaglio, l&#8217;incidente non ha interessato il codice sorgente del software, bens\u00ec il meccanismo di delivery degli update automatici. La compromissione, presumibilmente scaturita da una vulnerabilit\u00e0 nell&#8217;infrastruttura del provider di hosting, ha garantito agli attaccanti l&#8217;accesso non autorizzato al server condiviso.<\/p>\n<p>L\u2019ottenimento delle credenziali dei servizi interni ha successivamente permesso di intercettare selettivamente il traffico diretto alla risorsa: https:\/\/notepad-plus-plus.org\/update\/getDownloadUrl.php al fine di distribuire manifest XML opportunamente predisposti.<\/p>\n<p>L&#8217;alterazione del documento XML \u00e8 il fulcro dell\u2019attacco: tale file, di fatto, contiene le istruzioni utili l&#8217;aggiornamento del client. Alterandolo opportunamente, gli attaccanti hanno forzato il software \u2013 WinGUp &#8211; a prelevare un payload malevolo da risorse remote sotto il controllo degli attaccanti, facendolo risultare un update legittimo e aggirando eventuali controlli di sicurezza.<\/p>\n<p>Di conseguenza, tale attivit\u00e0 ha permesso l&#8217;installazione di pacchetti compromessi su target specifici, sfruttando l&#8217;assenza di meccanismi di controllo dell\u2019integrit\u00e0 crittografica nelle versioni del client WinGUp precedenti alla 8.8.9.<\/p>\n<p>L&#8217;impatto, sebbene circoscritto a target selezionati<a href=\"https:\/\/www.acn.gov.it\/portale\/w\/about:blank\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">[1]<\/a>, risulta di particolare interesse: l&#8217;esecuzione dell&#8217;installer malevolo garantisce all&#8217;attaccante l&#8217;esecuzione di codice arbitrario con i privilegi dell&#8217;utente che effettua l&#8217;aggiornamento, permettendo la compromissione del sistema ospite. A partire dalla versione 8.8.9, il vendor ha introdotto controlli pi\u00f9 stringenti che riguardano il certificato e la firma digitale del software; inoltre, la futura versione 8.9.2 implementer\u00e0 la firma XMLDSig sui metadati per mitigare ulteriormente il rischio di spoofing.<\/p>\n<p>Ricercatori di <a href=\"https:\/\/www.rapid7.com\/blog\/post\/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit\/\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">Rapid7<\/a> hanno infine rilevato evidenze di sfruttamento di questa catena di compromissione come vettore di accesso iniziale finalizzato alla distribuzione della backdoor Chrysalis, impiegata per ottenere persistenza ed esecuzione di codice su sistemi selezionati.<\/p>\n<p>       Prodotti e\/o versioni affette<\/p>\n<p>Notepad++<\/p>\n<ul>\n<li>versioni precedenti alla 8.8.9<\/li>\n<\/ul>\n<p>       Azioni di mitigazione<\/p>\n<p>In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.<\/p>\n<p>Inoltre si consiglia di valutare l\u2019implementazione delle seguenti mitigazioni:<\/p>\n<ul>\n<li>disinstallare completamente Notepad++ e rimuovere eventuali residui locali (C:\\Program Files\\Notepad++, %APPDATA%\\Notepad++, %LOCALAPPDATA%\\Notepad++);<\/li>\n<li>reinstallare manualmente l\u2019ultima versione sicura (\u2265\u00a08.9.1 come dichiarato dagli sviluppatori sul bollettino ufficiale), prelevabile dal sito ufficiale;<\/li>\n<li>verificare e rimuovere eventuali task pianificati, chiavi di avvio automatico (HKCU\\&#8230;\\Run e HKLM\\&#8230;\\Run) e servizi sospetti;<\/li>\n<li>verificare la presenza di processi child anomali e installazioni da percorsi temporanei (%TEMP%, %APPDATA%, %LOCALAPPDATA%);<\/li>\n<li>analizzare il traffico di rete per connessioni outbound insolite o beaconing verso server esterni;<\/li>\n<li>ruotare tutte le credenziali locali e di sviluppo, incluse API e token memorizzati sulle macchine esposte;<\/li>\n<li>controllare accessi sospetti a repository interni, share di rete e sistemi CI\/CD<\/li>\n<li>valutare l\u2019implementazionie degli IoC e dei pattern C2 pubblicati da Rapid7 nei propri sistemi EDR\/SIEM.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.acn.gov.it\/portale\/w\/about:blank\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">[1]<\/a> Il vettore di attacco si basa sulla redirezione del traffico: le richieste di aggiornamento provenienti da indirizzi IP o profili utente di specifico interesse per gli attaccanti venivano deviate verso server controllati da terzi.<\/p>\n","protected":false},"excerpt":{"rendered":"Sintesi Gli sviluppatori di Notepad++, noto editor di testo multipiattaforma, hanno recentemente rilevato una compromissione che ha interessato&hellip;\n","protected":false},"author":3,"featured_media":337600,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[173],"tags":[197324,10459,180665,1537,90,89,197322,195,198,199,197,200,201,197323,194,196],"class_list":["post-337599","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scienza-e-tecnologia","tag-alert-e-bollettini","tag-bollettino","tag-exploitation","tag-it","tag-italia","tag-italy","tag-notepad","tag-science","tag-science-and-technology","tag-scienceandtechnology","tag-scienza","tag-scienza-e-tecnologia","tag-scienzaetecnologia","tag-supply-chain-attack","tag-technology","tag-tecnologia"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@it\/116011920692502184","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/posts\/337599","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/comments?post=337599"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/posts\/337599\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/media\/337600"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/media?parent=337599"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/categories?post=337599"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/tags?post=337599"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}