Scroll untuk baca artikel
Networking

Notepad++ memperbaiki kelemahan yang memungkinkan penyerang mendorong file pembaruan berbahaya

46
×

Notepad++ memperbaiki kelemahan yang memungkinkan penyerang mendorong file pembaruan berbahaya

Share this article
notepad++-memperbaiki-kelemahan-yang-memungkinkan-penyerang-mendorong-file-pembaruan-berbahaya
Notepad++ memperbaiki kelemahan yang memungkinkan penyerang mendorong file pembaruan berbahaya

Buku Catatan++

Notepad++ versi 8.8.9 dirilis untuk memperbaiki kelemahan keamanan pada alat pembaruan WinGup setelah peneliti dan pengguna melaporkan insiden di mana pembaru mengambil file executable berbahaya alih-alih paket pembaruan yang sah.

Example 300x600

Tanda-tanda pertama dari masalah ini muncul di a Topik forum komunitas Notepad++saat pengguna melaporkan bahwa alat pembaruan Notepad++, GUP.exe (WinGUp), menghasilkan executable “%Temp%AutoUpdater.exe” yang tidak diketahui yang menjalankan perintah untuk mengumpulkan informasi perangkat.

Menurut reporter, executable berbahaya ini menjalankan berbagai perintah pengintaian dan menyimpan hasilnya ke dalam file bernama ‘a.txt.’

  cmd /c netstat -ano >> a.txt  cmd /c systeminfo >> a.txt  cmd /c tasklist >> a.txt  cmd /c whoami >> a.txt

Itu autoupdater.exe malware kemudian menggunakan perintah curl.exe untuk mengekstrak file a.txt ke temp[.]sh, situs berbagi file dan teks yang sebelumnya digunakan dalam kampanye malware.

Karena GUP menggunakan perpustakaan libcurl dan bukan perintah ‘curl.exe’ yang sebenarnya dan tidak mengumpulkan jenis informasi ini, pengguna Notepad++ lainnya berspekulasi bahwa pengguna tersebut telah menginstal versi Notepad++ yang tidak resmi dan berbahaya atau bahwa lalu lintas jaringan pembaruan otomatis telah dibajak.

Untuk membantu mengurangi potensi pembajakan jaringan, pengembang Notepad++ Don Ho merilis versi 8.8.8 pada tanggal 18 November, sehingga pembaruan hanya dapat diunduh dari GitHub.

Sebagai perbaikan yang lebih kuat, Notepad 8.8.9 dirilis pada tanggal 9 Desember, yang akan mencegah penginstalan pembaruan yang tidak ditandatangani dengan sertifikat penandatanganan kode pengembang.

“Dimulai dengan rilis ini, Notepad++ & WinGUp telah diperkuat untuk memverifikasi tanda tangan & sertifikat penginstal yang diunduh selama proses pembaruan. Jika verifikasi gagal, pembaruan akan dibatalkan.” membaca Pemberitahuan keamanan Notepad 8.8.9.

URL pembaruan yang dibajak

Awal bulan ini, pakar keamanan Kevin Beaumont memperingatkan bahwa dia mendengar kabar dari tiga organisasi yang terkena dampak insiden keamanan terkait Notepad++.

“Saya telah mendengar dari 3 organisasi yang mengalami insiden keamanan pada kotak dengan Notepad++ terinstal, di mana tampaknya proses Notepad++ telah menghasilkan akses awal.” jelas Beaumont.

“Hal ini mengakibatkan pelaku ancaman menggunakan keyboard.”

Peneliti mengatakan bahwa semua organisasi yang ia ajak bicara mempunyai kepentingan di Asia Timur dan kegiatan tersebut nampaknya sangat tepat sasaran, dimana para korban melaporkan adanya kegiatan pengintaian langsung setelah kejadian tersebut.

Ketika Notepad++ memeriksa pembaruan, ia terhubung ke https://notepad-plus-plus.org/update/getDownloadUrl.php?version=. Jika ada versi yang lebih baru, titik akhir akan mengembalikan data XML yang menyediakan jalur pengunduhan ke versi terbaru: