Notepad++ 更新劫持延燒半年?官方籲手動安裝 v8.9.1 避開惡意重導

Photo of author

By albert

更新:

Notepad++ 更新劫持事件公開

知名文字編輯器 Notepad++ 更新劫持事件近期引發資安圈高度關注,官方發布最新事件資訊更新,這次攻擊源於基礎架構層級的入侵。攻擊者透過攔截並重新導向更新流量,將部分目標使用者引導至惡意伺服器。雖然確切技術細節仍在調查,但初步證據指向問題發生在主機商層級,而非 Notepad++ 程式碼本身的漏洞。官方強烈建議使用者下載 v8.9.1 版本並透過安裝程式進行手動更新,以確保安全。

Notepad++ 更新劫持延燒半年?官方籲手動安裝 v8.9.1 避開惡意重導

相關新聞 : Instagram 資料外洩:1750 萬帳號個資恐流出,收到密碼重設信千萬別點!教你 3 招辨識釣魚與開啟兩步驟驗證

事件如何發生

根據官方說明,攻擊者成功攔截了原本應送往 notepad-plus-plus.org 的更新流量。攻擊者將特定目標使用者的流量轉向攻擊者控制的環境,並派送惡意更新清單。針對攻擊來源歸因,官方表示事件始於 2025 年 6 月,多位獨立安全研究人員評估威脅者很可能與中國的國家級背景有關。

getDownloadUrl.php 重新導向惡意伺服器

官方引述前共享主機商的調查報告,證實曾託管特定更新服務的主機遭受入侵,問題出在與 /update/getDownloadUrl.php 相關的路徑與流量控制。

截至 2025 年 9 月 2 日,該共享主機遭入侵狀態持續至當日。隨後主機商進行了排程維護,更新 Kernel 與 Firmware,此後未再觀察到相同的可疑模式,推測攻擊者暫時失去該主機存取權。

延伸至 2025 年 12 月 2 日,即使攻擊者在 9 月後失去直接存取權,仍可能掌握某些內部服務憑證直到 12 月 2 日。導致攻擊者能繼續將部分前往 getDownloadUrl.php 的流量,重新導向至攻擊者伺服器,並回傳帶有遭竄改更新的下載連結。

主機商強調,攻擊者是刻意搜尋 notepad-plus-plus.org 網域以攔截流量,並可能利用了當時「舊版本」存在的更新驗證不足弱點。

攻擊持續至 12 月

雖然安全專家認為攻擊在 2025 年 11 月 10 日已停止,但主機商的證據顯示攻擊者可能直到 2025 年 12 月 2 日仍持有有效的內部憑證。因此官方採取較保守的評估,認定整體受影響期間為 2025 年 6 月至 12 月 2 日,並以 12 月 2 日作為攻擊者權限被確實終止的斷點。主機商表示自該日起已完成多項處置,包括修補弱點、輪替外洩憑證,並確認攻擊者後續嘗試利用失敗。若相關帳密更新與檢視動作是在 12 月 2 日後完成,則無需額外處理。

修補與防護

為了徹底解決 Notepad++ 更新機制被劫持的風險,官方已將網站遷移至新的主機商,並在軟體端實施嚴格防護。

1. WinGup 更新器強化:早在 v8.8.9 版本中,更新器 WinGup 已加入對下載安裝程式的憑證與簽章驗證。

2. XMLDSig 簽署:更新伺服器回傳的 XML 檔案現已加入數位簽章。

3. 強制驗證預告:官方預告約一個月後推出的 v8.9.2 版本,將強制執行憑證與簽章驗證,屆時將無法輕易繞過。

Notepad++ v8.9.1 手動更新建議

針對一般使用者,請直接下載 v8.9.1,並改用安裝程式進行手動更新。

按此到 Notepad++ 官方 v8.9.1 下載頁面

如果喜歡這篇文章,並想持續收到更多限時免費科技新聞Apple 資訊,以及 AIWordPress 教學資源分享,歡迎透過以下方式支持我,讓我更有動力創作:

???? 按讚與追蹤:鎖定我的 Facebook專頁InstagramThreadsX,就不會錯過最新內容。

☕ 請我喝杯咖啡:如果內容對你有幫助,歡迎到 Ko-fi 小額支持,為我注入創作能量。

你的一個 Like追蹤或是一杯咖啡的鼓勵,都能激勵我持續分享更多實用文章。由衷感謝大家。????

發佈留言