この頃、セキュリティ界隈で
テキストエディタ「Notepad++」のアップデートツールが乗っ取り被害 バックドアの配信に悪用 中国APT集団が関与か
Windows向けテキストエディタ「Notepad++」のアップデートツールを何者かが乗っ取り、特定の標的を狙ってバックドアを仕込んだ不正なプログラムを配信していたことが分かったとして、開発元が2月2日、これまでの経緯を明らかにした。この攻撃については外部の専門家やホスティングプロバイダーが協力して調査を続けている。
問題が発覚したのは2025年12月。Notepad++の公式サイト「notepad-plus-plus.org」に掲載された情報によると、Notepad++のアップデートツール「WinGUp」のトラフィックが時折、不正なサーバにリダイレクトされていたことが、サイバーセキュリティ専門家からの報告で分かった。攻撃者はこの手口を使って狙った相手に不正な実行可能ファイルをダウンロードさせていたとみられる。
報告を受けて調べた結果、ダウンロードしたアップデートファイルの整合性と真正性を検証する方法に脆弱性があることが判明。攻撃者がこの問題を悪用すれば、アップデートする側とNotepad++のアップデートツールの間のトラフィックに割り込んで、正規のNotepad++の代わりに、攻撃者の操る不正なアップデートをダウンロードさせることが可能だった。
Notepad++は12月9日にリリースした更新版のバージョン8.8.9でこの問題に対応し、新たなセキュリティ対策を導入したとしている。
攻撃は25年6月から始まり、サイバーセキュリティ専門家の診断では11月10日まで続いた。ただ、Notepad++が当時利用していたホスティングプロバイダーによれば、対策を完了して攻撃を封じ込めた12月2日までは不正アクセスが続いていた形跡があるという。
今回の事態を受けてNotepad++のWebサイトはセキュリティ対策が強固な別のホスティングプロバイダーに移行した。WinGupもバージョン8.8.9でセキュリティを強化して、ダウンロードしたインストーラの証明書と署名の両方を検証する対策を講じたとしている。
複数の組織で被害 中国関連グループが関与か
この問題に関連して、サイバーセキュリティ研究者のケビン・ボーモント氏は12月の時点で、「東アジアに関係する3組織から、Notepad++がインストールされたマシンでセキュリティ事案が発生したという話を聞いた」と伝えていた。
その上で、全容はまだ把握できていないものの、「これまでに被害が確認されたのはごく少数の組織にとどまる。他の組織は過剰反応すべきではない」と呼び掛けた。
専門家は今回の攻撃について、中国国家を後ろ盾とするAPT集団(特定の標的を狙って長期的な攻撃を展開するサイバー攻撃グループ)「Lotus Blossom」が関与していると推測する。
サイバーセキュリティ企業の米Rapid7によると、Lotus Blossomは東南アジアや中米でスパイ活動を展開している集団で、政府機関や航空、通信、重要インフラ、メディアなどを主な標的としている。今回はカスタムバックドアの「Chrysalis」を仕込む目的でNotepad++のアップデートを利用したと思われる。
Chrysalisはこれまで未発見だったバックドアで、高度な機能を搭載し、検出を難しくする仕組みを実装していた。「Lotus Blossomが最新の検出技術に先行しようと、積極的に手口をアップデートしていることの表れ」とRapid7は分析している。
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
4
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
5
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
6
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
7
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
8
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
9
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR