أكد مطور محرر النصوص الشهير مفتوح المصدر Notepad++ أن المتسللين اختطفوا البرنامج لتقديم تحديثات ضارة للمستخدمين على مدار عدة أشهر في عام 2025.
في منشور مدونة نُشر يوم الاثنين، قال مطور برنامج Notepad ++، دون هو، إنه من المحتمل أن يكون الهجوم السيبراني قد نفذه قراصنة مرتبطون بالحكومة الصينية بين يونيو وديسمبر 2025، مستشهداً بتحليلات متعددة أجراها خبراء أمنيون قاموا بفحص حمولات البرامج الضارة وأنماط الهجوم. وقال هو إن هذا “يفسر الاستهداف الانتقائي للغاية” الذي شوهد خلال الحملة.
ونسبت شركة Rapid7، التي حققت في الحادث، عملية الاختراق إلى مجموعة Lotus Blossom، وهي مجموعة تجسس طويلة الأمد ومعروفة بالعمل لصالح الصين، وقالت إن الاختراقات استهدفت قطاعات الحكومة والاتصالات والطيران والبنية التحتية الحيوية والإعلام.
يعد برنامج Notepad++ أحد أطول المشاريع مفتوحة المصدر، حيث يمتد لأكثر من عقدين من الزمن، وقد تم تنزيله على الأقل عشرات الملايين حتى الآن، بما في ذلك بواسطة الموظفين في المؤسسات حول العالم.
وفقًا لكيفن بومونت، الباحث الأمني الذي اكتشف الهجوم السيبراني لأول مرة وكتب النتائج التي توصل إليها في ديسمبر، فقد قام المتسللون باختراق عدد صغير من المنظمات “التي لها مصالح في شرق آسيا” بعد أن استخدم شخص ما عن غير قصد نسخة ملوثة من البرنامج الشهير. وقال بومونت إن المتسللين تمكنوا من الوصول “العملي” إلى أجهزة الكمبيوتر الخاصة بالضحايا الذين كانوا يقومون بتشغيل إصدارات مختطفة من برنامج Notepad ++.
وقال هو إن “الآلية الفنية الدقيقة” لكيفية اقتحام المتسللين لخوادمه لا تزال قيد التحقيق، لكنه قدم بعض التفاصيل حول كيفية وقوع الهجوم.
في المدونة، قال هو أن موقع Notepad++ تمت استضافته على خادم استضافة مشترك. استهدف المهاجمون “على وجه التحديد” نطاق الويب الخاص بـ Notepad ++ بهدف استغلال خطأ في البرنامج لإعادة توجيه بعض المستخدمين إلى خادم ضار يديره المتسللون. سمح ذلك للمتسللين بتقديم تحديثات ضارة لبعض المستخدمين الذين طلبوا تحديث البرنامج، حتى تم إصلاح الخلل في نوفمبر وتم إنهاء وصول المتسللين في أوائل ديسمبر.
كتب هو: “لدينا سجلات تشير إلى أن الفاعل السيئ حاول إعادة استغلال إحدى نقاط الضعف الثابتة؛ ومع ذلك، لم تنجح المحاولة بعد تنفيذ الإصلاح”.
في رسالة بالبريد الإلكتروني، أخبر Ho موقع TechCrunch أن مزود الاستضافة الخاص به أكد تعرض خادمه المشترك للاختراق، لكنه لم يذكر كيفية اختراق المتسللين في البداية.
واعتذر هو عن الحادث، وحث المستخدمين على تنزيل أحدث إصدار من برنامجه، والذي يحتوي على إصلاح للخلل.
يذكرنا الهجوم الإلكتروني الذي استهدف مستخدمي برنامج Notepad++ إلى حد ما بالهجوم الإلكتروني الذي وقع في 2019-2020 والذي أثر على عملاء شركة SolarWinds، وهي شركة برمجيات تصنع أدوات تكنولوجيا المعلومات وإدارة الشبكات لمؤسسات Fortune 500 الكبيرة، بما في ذلك الإدارات الحكومية. اخترق جواسيس الحكومة الروسية خوادم الشركة وزرعوا سرًا بابًا خلفيًا في برامجها، مما سمح للجواسيس الروس بالوصول إلى البيانات الموجودة على شبكات هؤلاء العملاء بمجرد طرح التحديث.
أثر اختراق SolarWinds على العديد من الوكالات الحكومية، بما في ذلك وزارة الأمن الداخلي ووزارات التجارة والطاقة والعدل والخارجية.
تم التحديث من خلال رد من Ho ومع تفاصيل إضافية من Rapid7.

