乌克兰计算机应急响应小组(CERT-UA)近期披露了一起针对 Notepad++ 用户的攻击活动,揭示了一种更为隐蔽的供应链攻击新变种。攻击者并未试图攻陷软件官方仓库,而是通过伪装成合法插件,直接利用用户对软件扩展生态的信任。
据 BleepingComputer 报道,攻击者向目标发送一个压缩包,其中同时包含正版 Notepad++ 安装程序与一个名为 “LunchPoke” 的可执行文件。该文件被精心伪装,从文件名到图标都刻意模仿普通插件或辅助工具,诱使用户运行。
此攻击的核心目标在于获取系统持久化能力。用户一旦无意启动了 LunchPoke,该恶意程序便会在 Windows 启动项或计划任务中植入自身,确保随系统自动运行。此后,它便能隐蔽地窃取系统信息、浏览器凭证及敏感文件,并外传至攻击者控制的服务器。
安全研究人员分析指出,此次攻击标志着针对软件生态系统的策略演进。与传统需要入侵开发商基础设施的供应链攻击不同,这次行动巧妙地利用了用户安装扩展软件时的心理惯性与操作习惯——即对“官方程序+配套插件”组合的默认信任。这种对信任传递机制的滥用,使得威胁更难被常规安全工具发现。
该威胁的影响范围远不止于 Notepad++。任何具备插件、扩展或附加组件架构的应用程序生态系统,理论上都可能被复制此种“信任侧载”攻击模式。从集成开发环境到内容创作软件,众多广泛使用的企业级工具都面临类似的潜在风险,这构成了一个系统性安全隐患。
针对这一新型威胁,安全团队建议采取多层次防御措施。首先应强化来源验证,强制规定所有软件及其扩展必须从官方渠道获取,并验证数字签名。其次需加强监控,定期审计系统启动项与计划任务,排查持久化机制。在高安全要求环境中,部署应用程序白名单可有效阻断未知可执行文件运行。
此次事件再次凸显了用户安全意识培训的关键性。必须明确告诫用户,从非官方渠道获取的软件或“增强插件”可能携带风险,即使其中的核心程序看似正版。随着数字化办公工具的深度普及,此类针对生产力软件的供应链攻击正变得愈发复杂,持续更新防御策略与强化用户教育已至关重要。
烏克蘭電腦應急響應小組(CERT-UA)近期披露了一宗針對 Notepad++ 用戶的攻擊活動,揭示了一種更為隱蔽的供應鏈攻擊新變種。攻擊者並未企圖入侵軟件官方倉庫,而是通過偽裝成合法插件,直接利用用戶對軟件擴展生態的信任。
據 BleepingComputer 報導,攻擊者向目標發送一個壓縮包,其中同時包含正版 Notepad++ 安裝程序與一個名為「LunchPoke」的可執行檔案。該檔案被精心偽裝,從檔案名稱到圖示都刻意模仿普通插件或輔助工具,誘使用戶運行。
此攻擊的核心目標在於獲取系統持久化能力。用戶一旦無意啟動了 LunchPoke,該惡意程式便會在 Windows 啟動項目或排程任務中植入自身,確保隨系統自動運行。此後,它便能隱蔽地竊取系統資訊、瀏覽器憑證及敏感檔案,並外傳至攻擊者控制的伺服器。
安全研究人員分析指出,此次攻擊標誌著針對軟件生態系統的策略演進。與傳統需要入侵開發商基礎設施的供應鏈攻擊不同,這次行動巧妙地利用了用戶安裝擴展軟件時的心理慣性與操作習慣——即對「官方程式+配套插件」組合的預設信任。這種對信任傳遞機制的濫用,使得威脅更難被常規安全工具發現。
該威脅的影響範圍遠不止於 Notepad++。任何具備插件、擴展或附加組件架構的應用程式生態系統,理論上都可能被複製此種「信任側載」攻擊模式。從整合開發環境到內容創作軟件,眾多廣泛使用的企業級工具都面臨類似的潛在風險,這構成了一個系統性安全隱患。
針對這一新型威脅,安全團隊建議採取多層次防禦措施。首先應強化來源驗證,強制規定所有軟件及其擴展必須從官方管道獲取,並驗證數碼簽署。其次需加強監控,定期審計系統啟動項目與排程任務,排查持久化機制。在高安全要求環境中,部署應用程式白名單可有效阻斷未知可執行檔案運行。
此次事件再次凸顯了用戶安全意識培訓的關鍵性。必須明確告誡用戶,從非官方管道獲取的軟件或「增強插件」可能攜帶風險,即使其中的核心程式看似正版。隨著數碼化辦公工具的深度普及,此類針對生產力軟件的供應鏈攻擊正變得愈發複雜,持續更新防禦策略與強化用戶教育已至關重要。
