
Popüler metin ve kod editörü Notepad++'ın güncelleme altyapısı, 2025 yılında devlet destekli hackerlar tarafından ele geçirildi. Proje geliştiricisi tarafından 2 Şubat 2026'da resmi olarak açıklanan olay, Haziran 2025'ten itibaren belirli kullanıcıların güncellemelerini kötü amaçlı sunuculara yönlendiren hedefli bir tedarik zinciri saldırısı olarak nitelendiriliyor.
Hosting Ele Geçirildi
Saldırı, Notepad++'ın güncelleme sorgularını yöneten paylaşımlı hosting sunucusunun ele geçirilmesiyle gerçekleşti. Saldırganlar, belirli kullanıcıların trafiklerini seçici olarak kötü amaçlı sunuculara yönlendirerek sahte güncelleme manifestleri dağıttı. Bu sayede hedeflenen sistemlere kötü amaçlı yazılım bulaştırılabildi. Olay, Notepad++ kodunda bir zaafiyetten değil, hosting sağlayıcısındaki altyapı seviyesinde bir uzlaşmadan kaynaklandı.
Bağımsız güvenlik araştırmacıları, saldırının Çin devlet destekli Lotus Blossom diğer adlarıyla Raspberry Typhoon veya Spring Dragon grubuna ait olduğunu değerlendiriyor. Grup, daha önce telekomünikasyon ve kritik altyapı hedeflerine yönelik casusluk faaliyetleriyle bilinirken, saldırının yüksek seçiciliği bu attribution'ı destekliyor. Güvenlik araştırmacısı Kevin Beaumont'un tespitlerine göre en az üç kuruluşta ağ içi keşif faaliyetleri gözlemlendi.
Olay Zaman Çizelgesi:
- Haziran 2025 Hosting sağlayıcısının sunucusu ele geçirildi, saldırı başladı.
- 2 Eylül 2025 Sunucu bakımında kernel ve firmware güncellemeleri nedeniyle saldırganlar geçici olarak erişim kaybetti.
- Kasım/Aralık 2025 Saldırganlar iç hizmet credential'larını kullanarak erişimi sürdürdü; saldırı Kasım ortasında sona erdi, erişim 2 Aralık 2025'te tamamen kesildi.
- Aralık 2025 Notepad++ v8.8.9 sürümüyle güncelleyici (WinGup) güvenlik iyileştirmeleri yayınlandı.
- 2 Şubat 2026 Olay resmi olarak duyuruldu.
Notepad++ ekibi, web sitesini daha güvenli bir hosting sağlayıcısına taşıdı, tüm potansiyel olarak çalınmış credential'ları sıfırladı ve sunucudaki zaafiyetleri kapattı. Güncelleyici artık yüklenen kurulum dosyalarının sertifika ve imzasını doğruluyor; güncelleme XML'leri kriptografik olarak imzalı hale getirildi. Yaklaşan v8.9.2 sürümünde bu doğrulamalar zorunlu olacak.
Kullanıcılara Tavsiyeler: Saldırı seçici hedefleme içerdiği için çoğu kullanıcı etkilenmemiş olsa da, önlem amacıyla şu adımlar öneriliyor:
- Resmi siteden en az v8.9.1 veya daha yeni sürümü indirip manuel olarak kurun.
- Otomatik güncelleme yerine manuel güncellemeleri tercih edin.
- Sistemde şüpheli etkinlik olup olmadığını kontrol edin ancak bilinen spesifik IoC bulunmuyor.
Notepad++ geliştiricisi, etkilenen kullanıcılardan özür dileyerek güvenlik iyileştirmelerinin tamamlandığını belirtti. Olay, açık kaynak yazılımların güncelleme altyapılarının ne kadar kritik bir saldırı yüzeyi olabileceğini bir kez daha ortaya koydu.

