{"id":240511,"date":"2026-02-03T16:32:18","date_gmt":"2026-02-03T16:32:18","guid":{"rendered":"https:\/\/www.europesays.com\/pl\/240511\/"},"modified":"2026-02-03T16:32:18","modified_gmt":"2026-02-03T16:32:18","slug":"grupa-apt-przejela-infrastrukture-hostingowa-notepad-i-dystrybuowala-zlosliwe-aktualizacje-od-czerwca-2025-roku","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/pl\/240511\/","title":{"rendered":"Grupa APT przej\u0119\u0142a infrastruktur\u0119 hostingow\u0105 Notepad++ i dystrybuowa\u0142a z\u0142o\u015bliwe aktualizacje od czerwca 2025 roku"},"content":{"rendered":"<p><img decoding=\"async\" class=\"teaserfoto\" src=\"https:\/\/www.europesays.com\/pl\/wp-content\/uploads\/2026\/02\/49751.png\" alt=\"Grupa APT przej\u0119\u0142a infrastruktur\u0119 hostingow\u0105 Notepad++ i dystrybuowa\u0142a z\u0142o\u015bliwe aktualizacje od czerwca 2025 roku\"\/>Don Ho, tw\u00f3rca popularnego edytora Notepad++, ujawni\u0142 w\u0142a\u015bnie szokuj\u0105ce szczeg\u00f3\u0142y ataku, kt\u00f3ry trwa\u0142 niemal p\u00f3\u0142 roku. Hakerzy przej\u0119li mechanizm aktualizacji aplikacji nie przez w\u0142amanie do samego kodu, lecz przejmuj\u0105c infrastruktur\u0119 dostawcy hostingu. Ofiary by\u0142y wybierane selektywnie. Atakuj\u0105cy precyzyjnie celowali w konkretnych u\u017cytkownik\u00f3w, dostarczaj\u0105c im zainfekowane instalatory pod przykrywk\u0105 oficjalnych aktualizacji.<\/p>\n<p>Atakuj\u0105cy przej\u0119li infrastruktur\u0119 hostingow\u0105 na poziomie serwera wsp\u00f3\u0142dzielonego i przez sze\u015b\u0107 miesi\u0119cy selektywnie przekierowywali wybrane aktualizacje Notepad++ do z\u0142o\u015bliwych serwer\u00f3w.<\/p>\n<p><a class=\"colorbox\" href=\"https:\/\/www.purepc.pl\/image\/news\/2026\/02\/02_grupa_apt_przejela_infrastrukture_hostingowa_notepad_i_dystrybuowala_zlosliwe_aktualizacje_od_czerwca_2025_roku_0_b.jpg\" rel=\"nofollow noopener\" target=\"_blank\"><img decoding=\"async\" src=\"https:\/\/www.europesays.com\/pl\/wp-content\/uploads\/2026\/02\/02_grupa_apt_przejela_infrastrukture_hostingowa_notepad_i_dystrybuowala_zlosliwe_aktualizacje_od_cze.jpeg\" alt=\"Grupa APT przej\u0119\u0142a infrastruktur\u0119 hostingow\u0105 Notepad++ i dystrybuowa\u0142a z\u0142o\u015bliwe aktualizacje od czerwca 2025 roku [1]\"\/><\/a><\/p>\n<p><a title=\"Szef ameryka\u0144skiej agencji cyberbezpiecze\u0144stwa wgra\u0142 wra\u017cliwe dokumenty do publicznej wersji ChatGPT\" href=\"https:\/\/www.purepc.pl\/madhu-gottumukkala-cisa-chatgpt-wrazliwe-dokumenty-publiczna-wersja-agencja-cyberbezpieczenstwa-usa\" rel=\"nofollow noopener\" target=\"_blank\">Szef ameryka\u0144skiej agencji cyberbezpiecze\u0144stwa wgra\u0142 wra\u017cliwe dokumenty do publicznej wersji ChatGPT<\/a><\/p>\n<p>Kampania <a href=\"https:\/\/www.purepc.pl\/tagi\/haker\" rel=\"nofollow noopener\" target=\"_blank\">haker\u00f3w<\/a> rozpocz\u0119\u0142a si\u0119 w czerwcu 2025 roku i trwa\u0142a a\u017c do grudnia, kiedy <a href=\"https:\/\/notepad-plus-plus.org\/news\/hijacked-incident-info-update\/\" rel=\"nofollow noopener\" target=\"_blank\">ostatecznie odci\u0119to wszystkie \u015bcie\u017cki dost\u0119pu napastnik\u00f3w<\/a>. <a href=\"https:\/\/www.purepc.pl\/tagi\/serwer\" rel=\"nofollow noopener\" target=\"_blank\">Serwer<\/a> wsp\u00f3\u0142dzielony hostuj\u0105cy skrypt `getDownloadUrl.php`, kt\u00f3ry jest odpowiedzialny za mechanizm aktualizacji, by\u0142 bezpo\u015brednio przej\u0119ty do 2 wrze\u015bnia 2025 roku. Chocia\u017c wtedy hakerzy stracili bezpo\u015bredni dost\u0119p do maszyny, utrzymali przej\u0119te po\u015bwiadczenia do us\u0142ug wewn\u0119trznych dostawcy <a href=\"https:\/\/www.purepc.pl\/tagi\/hosting\" rel=\"nofollow noopener\" target=\"_blank\">hostingu<\/a>, co pozwala\u0142o im nadal przekierowywa\u0107 ruch aktualizacyjny. Dopiero 2 grudnia, po wymianie wszystkich kluczy i przeniesieniu infrastruktury do nowego dostawcy, zamkni\u0119to definitywnie furtk\u0119. Wed\u0142ug niezale\u017cnych analityk\u00f3w bezpiecze\u0144stwa, operacja nosi znamiona dzia\u0142a\u0144 <a href=\"https:\/\/www.purepc.pl\/tagi\/apt\" rel=\"nofollow noopener\" target=\"_blank\">chi\u0144skiej grupy APT<\/a>. Wyja\u015bnia to selektywne wybieranie oraz inwestycj\u0119 w d\u0142ugotrwa\u0142e przej\u0119cie infrastruktury zamiast prostszych atak\u00f3w masowych.<\/p>\n<p><a class=\"colorbox\" href=\"https:\/\/www.purepc.pl\/image\/news\/2026\/02\/02_grupa_apt_przejela_infrastrukture_hostingowa_notepad_i_dystrybuowala_zlosliwe_aktualizacje_od_czerwca_2025_roku_1_b.jpg\" rel=\"nofollow noopener\" target=\"_blank\"><img decoding=\"async\" src=\"https:\/\/www.europesays.com\/pl\/wp-content\/uploads\/2026\/02\/1770136337_168_02_grupa_apt_przejela_infrastrukture_hostingowa_notepad_i_dystrybuowala_zlosliwe_aktualizacje_od_cze.jpeg\" alt=\"Grupa APT przej\u0119\u0142a infrastruktur\u0119 hostingow\u0105 Notepad++ i dystrybuowa\u0142a z\u0142o\u015bliwe aktualizacje od czerwca 2025 roku [2]\"\/><\/a><\/p>\n<p><a title=\"Polska wdra\u017ca dyrektyw\u0119 NIS2. Nowe sektory, zespo\u0142y CSIRT i 7 lat na wycofanie sprz\u0119tu dostawc\u00f3w wysokiego ryzyka\" href=\"https:\/\/www.purepc.pl\/nis2-wdrozenie-w-polsce-uchwala-sejmu-csirt-7-lat-na-wycofanie-sprzetu-dostawcow-wysokiego-ryzyka\" rel=\"nofollow noopener\" target=\"_blank\">Polska wdra\u017ca dyrektyw\u0119 NIS2. Nowe sektory, zespo\u0142y CSIRT i 7 lat na wycofanie sprz\u0119tu dostawc\u00f3w wysokiego ryzyka<\/a><\/p>\n<p>Najwa\u017cniejszym problemem, kt\u00f3ry umo\u017cliwi\u0142 sukces kampanii, by\u0142a s\u0142aba weryfikacja integralno\u015bci aktualizacji w starszych wersjach programu Notepad++. Updater <a href=\"https:\/\/wingup.org\" rel=\"nofollow noopener\" target=\"_blank\">WinGUp<\/a> nie sprawdza\u0142 wystarczaj\u0105co <a href=\"https:\/\/www.purepc.pl\/tagi\/podpis-elektroniczny\" rel=\"nofollow noopener\" target=\"_blank\">podpis\u00f3w cyfrowych<\/a>, co pozwala\u0142o atakuj\u0105cym wstrzykn\u0105\u0107 w\u0142asne, z\u0142o\u015bliwe URL-e instalator\u00f3w po przej\u0119ciu \u015brodowiska hostingowego. W reakcji na incydent, w wersji 8.8.9 wdro\u017cono weryfikacj\u0119 zar\u00f3wno certyfikatu, jak i podpisu pobieranego instalatora. Co wi\u0119cej, XML zwracany przez serwer aktualizacji jest teraz podpisywany kryptograficznie za pomoc\u0105 <a href=\"https:\/\/en.wikipedia.org\/wiki\/XML_Signature\" rel=\"nofollow noopener\" target=\"_blank\">XMLDSig<\/a>, a egzekwowanie walidacji stanie si\u0119 obowi\u0105zkowe w wersji 8.9.2. Te zmiany przenosz\u0105 punkt zaufania z infrastruktury po\u015bredniej bezpo\u015brednio na warstw\u0119 kryptograficzn\u0105 kontrolowan\u0105 przez tw\u00f3rc\u00f3w.<\/p>\n<p><a class=\"colorbox\" href=\"https:\/\/www.purepc.pl\/image\/news\/2026\/02\/02_grupa_apt_przejela_infrastrukture_hostingowa_notepad_i_dystrybuowala_zlosliwe_aktualizacje_od_czerwca_2025_roku_2_b.jpg\" rel=\"nofollow noopener\" target=\"_blank\"><img decoding=\"async\" src=\"https:\/\/www.europesays.com\/pl\/wp-content\/uploads\/2026\/02\/1770136338_95_02_grupa_apt_przejela_infrastrukture_hostingowa_notepad_i_dystrybuowala_zlosliwe_aktualizacje_od_cze.jpeg\" alt=\"Grupa APT przej\u0119\u0142a infrastruktur\u0119 hostingow\u0105 Notepad++ i dystrybuowa\u0142a z\u0142o\u015bliwe aktualizacje od czerwca 2025 roku [3]\"\/><\/a><\/p>\n<p><a title=\"Rosyjska grupa hakerska Sandworm zaatakowa\u0142a polsk\u0105 sie\u0107 energetyczn\u0105 z\u0142o\u015bliwym oprogramowaniem DynoWiper\" href=\"https:\/\/www.purepc.pl\/polska-siec-energetyczna-dynowiper-atak-hakerow-sandworm-rosyjska-grupa-\" rel=\"nofollow noopener\" target=\"_blank\">Rosyjska grupa hakerska Sandworm zaatakowa\u0142a polsk\u0105 sie\u0107 energetyczn\u0105 z\u0142o\u015bliwym oprogramowaniem DynoWiper<\/a><\/p>\n<p>Atak na Notepad++ to gro\u017ana reminiscencja podobnych incydent\u00f3w. Wystarczy przypomnie\u0107 <a href=\"https:\/\/www.purepc.pl\/tagi\/ccleaner\" rel=\"nofollow noopener\" target=\"_blank\">CCleaner<\/a> czy <a href=\"https:\/\/www.fortinet.com\/resources\/cyberglossary\/solarwinds-cyber-attack\" rel=\"nofollow noopener\" target=\"_blank\">SolarWinds<\/a>, gdzie r\u00f3wnie\u017c wykorzystano zaufane kana\u0142y dystrybucji. W przypadku \u015brodowisk <a href=\"https:\/\/www.purepc.pl\/tagi\/deweloper\" rel=\"nofollow noopener\" target=\"_blank\">deweloperskich<\/a> stawka jest jednak szczeg\u00f3lnie wysoka. Edytory kodu i narz\u0119dzia programistyczne maj\u0105 dost\u0119p do wra\u017cliwych zasob\u00f3w projektowych, kluczy <a href=\"https:\/\/www.purepc.pl\/tagi\/api\" rel=\"nofollow noopener\" target=\"_blank\">API<\/a> czy repozytori\u00f3w. Infiltracja takiego narz\u0119dzia pozwala napastnikom na d\u0142ugoterminowy, dyskretny dost\u0119p do najbardziej warto\u015bciowych aktyw\u00f3w firm. W kontek\u015bcie nasilaj\u0105cej si\u0119 aktywno\u015bci grup APT targetuj\u0105cych \u0142a\u0144cuch dostaw, chi\u0144skie grupy APT intensyfikuj\u0105 ataki na infrastruktur\u0119 krytyczn\u0105 i narz\u0119dzia developerskie. Incydent zwi\u0105zany z Notepad++ jest ostrze\u017ceniem dla ca\u0142ej bran\u017cy. U\u017cytkownicy, kt\u00f3rzy korzystali z Notepad++ mi\u0119dzy czerwcem a grudniem 2025 roku, powinni zweryfikowa\u0107 bezpiecze\u0144stwo swoich system\u00f3w i upewni\u0107 si\u0119, \u017ce nie padli ofiar\u0105 problematycznych aktualizacji.<\/p>\n<p>\u0179r\u00f3d\u0142o: Notepad++ Official, The Hacker News<\/p>\n","protected":false},"excerpt":{"rendered":"Don Ho, tw\u00f3rca popularnego edytora Notepad++, ujawni\u0142 w\u0142a\u015bnie szokuj\u0105ce szczeg\u00f3\u0142y ataku, kt\u00f3ry trwa\u0142 niemal p\u00f3\u0142 roku. Hakerzy przej\u0119li&hellip;\n","protected":false},"author":2,"featured_media":240512,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[16],"tags":[43121,43122,425,113,112,43123,2363,18346,43125,427,24698,42,38,40,39,41,43124],"class_list":["post-240511","post","type-post","status-publish","format-standard","has-post-thumbnail","category-biznes","tag-aktualizacje-oprogramowania","tag-atak-apt","tag-bezpieczenstwo","tag-biznes","tag-business","tag-chinskie-grupy-apt","tag-cyberbezpieczenstwo","tag-hosting","tag-lancuch-dostaw","tag-malware","tag-notepad","tag-pl","tag-poland","tag-polish","tag-polska","tag-polski","tag-wingup"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@pl\/116007662116641358","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/posts\/240511","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/comments?post=240511"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/posts\/240511\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/media\/240512"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/media?parent=240511"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/categories?post=240511"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/tags?post=240511"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}