発生日:2026年2月2日。 Notepad++プロジェクトは、攻撃者が以前利用していた共有ホスティング事業者のインフラを侵害し、ソフトウェア更新通信の一部を悪意あるサーバーへ選択的に転送したと公表した。プロジェクト側の説明によると、この事案で影響を受けたのはホスティング層であり、Notepad++エディター自体の脆弱性が悪用されたわけではない。

公表された調査によると、この攻撃活動は2025年6月に始まった。共有サーバーへの侵害は9月2日まで続き、盗まれた認証情報によって12月2日まで内部サービスへのアクセスが継続した。その認証情報により、攻撃者はサーバーへの直接アクセスが終わった後も、Notepad++ドメイン宛てのリクエストを転送し続けることができたとされる。

正確な終了日は完全には確定していない。プロジェクトに協力するセキュリティ専門家は、悪意ある活動が11月10日に停止したと評価した一方、以前の事業者の声明では、12月2日までアクセスが続いた可能性を認めている。このため、Notepad++の管理者ドン・ホーは、全体の侵害期間を6月から12月2日までと説明した。12月2日は、事業者が攻撃者によるすべてのアクセスを完全に遮断したとする日付である。

標的となったのは一部のユーザーだけだった。そうしたユーザーのリクエストは、アプリケーションのアップデーターであるWinGupの旧版における不十分な検証を悪用するよう設計された、攻撃者管理下の更新マニフェストへ転送された。プロジェクトの公表内容によると、複数の独立した研究者は、実行主体が中国政府の支援を受けた集団である可能性が高いと評価した。提供された証拠は、それらの研究者を特定しておらず、帰属を独立して立証してもいないため、この結論は確認済みの身元ではなく、あくまで評価にとどまる。

プロジェクトはウェブサイトを新しいホスティング事業者へ移し、更新経路のセキュリティーを強化した。バージョン8.8.9では、ダウンロードしたインストーラーの証明書とデジタル署名の両方を確認する機能が追加された。現在、更新サーバーからの応答にはXMLデジタル署名が付けられており、プロジェクトは、証明書と署名の検証をバージョン8.9.2から強制すると発表した。当時、この版は約1カ月後にリリースされる予定だった。

ホーは、関連するセキュリティー改善を含むバージョン8.9.1を手動でダウンロードし、インストールするようユーザーに勧めた。この手動作業は、影響を受けた可能性のある更新経路に頼ることなく、旧来の検証動作から移行させることを目的としていた。

2月2日の更新時点で、プロジェクトのインシデント対応チームは約400ギガバイトのサーバーログを精査していたが、ファイルハッシュ、ドメイン、IPアドレスなどの具体的な侵害指標は得られていなかった。ホーはその後、より詳しい技術情報と指標が含まれているとして、Rapid7とカスペルスキーによる外部調査へのリンクを掲載したが、それらの報告書は本記事の証拠として提供されていない。

この事案は、ウェブインフラが侵害された場合でも、更新のセキュリティーが有効であり続けなければならない理由を示している。署名確認を必須にし、コードの完全性をサーバーへの信頼から切り離すことで、ホストや認証情報が掌握され、通常の更新リクエストが悪意あるソフトウェアの配信経路に変えられる可能性を低減できる。