Le projet Notepad++ a confirmé que des attaquants avaient discrètement détourné son infrastructure de mise à jour logicielle dans le cadre d’une campagne ciblée, leur permettant de distribuer des binaires malveillants à certains utilisateurs pendant plusieurs mois.
Plutôt que d’exploiter une faille dans le code de l’éditeur, les attaquants ont compromis les systèmes d’hébergement dorsaux, transformant un canal de mise à jour de confiance en mécanisme de diffusion clandestin.
Cette attaque au niveau de l’infrastructure a permis à « … des acteurs malveillants d’intercepter et de rediriger le trafic de mise à jour destiné à notepad-plus-plus.org », a déclaré Notepad++ dans son avis de sécurité.
À l’intérieur de l’attaque visant les mises à jour de Notepad++
Selon le projet Notepad++ et une analyse forensique indépendante, l’attaque s’est déroulée sur une période de six mois, entre juin et décembre 2025, et a principalement touché les utilisateurs exécutant d’anciennes versions du programme de mise à jour WinGUp.
Plutôt que d’exploiter une vulnérabilité de l’application elle-même, les attaquants ont compromis l’infrastructure d’hébergement mutualisée précédemment utilisée par notepad-plus-plus[.]org.
Les enquêteurs ont établi que les attaquants avaient accédé au serveur d’hébergement, ce qui leur a permis d’intercepter et de manipuler le trafic destiné aux services de mise à jour de Notepad++.
Leur cible principale était le script getDownloadUrl.php, dont dépend WinGUp pour récupérer les emplacements de téléchargement des installateurs.
En contrôlant ce point d’accès, les attaquants ont pu rediriger sélectivement certaines demandes de mise à jour vers des serveurs qu’ils contrôlaient.
Ces serveurs malveillants hébergeaient des installateurs piégés, distribués à la place des mises à jour légitimes.
L’attaque a réussi parce que les anciennes versions de WinGUp n’imposaient pas strictement à la fois la validation de la signature numérique et la correspondance des certificats pour les binaires téléchargés, permettant ainsi l’exécution d’installateurs altérés sans avertissement évident.
Le fournisseur d’hébergement a ensuite identifié deux phases distinctes d’accès des attaquants. Le contrôle direct du serveur s’est maintenu jusqu’au 2 sept. 2025, date à laquelle une mise à jour planifiée du noyau et du micrologiciel a interrompu l’accès.
Malgré cela, les attaquants ont maintenu leur persistance en exploitant des identifiants de service internes dérobés, ce qui leur a permis de continuer à rediriger le trafic de mise à jour jusqu’au début du mois de décembre. Les enquêteurs ont estimé que l’exploitation active avait probablement cessé entre le début et la mi-novembre 2025.
Les chercheurs ont souligné qu’il ne s’agissait pas d’un empoisonnement généralisé de la chaîne d’approvisionnement. La campagne était au contraire discrète et extrêmement sélective, visant certains utilisateurs plutôt que de pousser indistinctement des logiciels malveillants vers l’ensemble des installations.
Cette retenue opérationnelle, conjuguée à une persistance de longue durée et au contrôle de l’infrastructure, a conduit les enquêteurs à estimer que cette activité était compatible avec l’action d’un acteur malveillant soutenu par un État.
Comment les entreprises peuvent réduire les risques liés à la chaîne d’approvisionnement
La compromission des mises à jour de Notepad++ montre comment des mécanismes de distribution logicielle de confiance peuvent devenir des vecteurs d’attaque à haut risque lorsque l’infrastructure ou les contrôles de validation font défaut.
Même si le projet a mis en place des mesures de protection renforcées, les entreprises devraient considérer cet incident comme une leçon plus générale sur la chaîne d’approvisionnement, et non comme un événement isolé.
Réduire l’exposition nécessite une approche défensive en profondeur qui va au-delà de l’application des correctifs et englobe la visibilité, le contrôle et la préparation tout au long du cycle de vie des mises à jour.
- Appliquez toutes les installations Notepad++ vers la version 8.8.9 ou ultérieure afin de garantir une validation stricte des signatures numériques et des certificats lors des mises à jour.
- Centralisez la distribution logicielle en utilisant des référentiels internes ou des outils de gestion des terminaux plutôt que d’autoriser les téléchargements directs du programme de mise à jour depuis des serveurs externes.
- Surveillez la télémétrie des terminaux et du réseau afin de détecter les exécutions inhabituelles d’installateurs, les domaines de téléchargement inattendus ou un comportement.
- Imposez une liste d’autorisation des applications et limitez le périmètre de confiance des outils de développement afin de réduire l’ampleur des dommages si un canal de mise à jour de confiance est détourné.
- Mettez en place des contrôles du trafic réseau sortant et une validation des certificats afin de détecter ou de bloquer le trafic de mise à jour redirigé vers des serveurs non autorisés.
- Suivez et validez les hachages connus comme légitimes des installateurs afin d’identifier les binaires altérés ou inattendus exécutés sur les terminaux.
- Testez et affinez les plans de réponse aux incidents pour les scénarios de compromission de la chaîne d’approvisionnement et des mécanismes de mise à jour, notamment les procédures de détection, de confinement et de rétablissement.
Ensemble, ces mesures aident les entreprises à limiter l’impact des canaux de mise à jour compromis, à réduire l’ampleur des dommages et à renforcer leur résilience globale face aux risques liés à la chaîne d’approvisionnement.
Les mises à jour logicielles comme risque pour la chaîne d’approvisionnement
L’incident de Notepad++ montre que les mécanismes de mise à jour logicielle méritent le même niveau d’attention que les autres systèmes critiques.
Même lorsque le code de l’application est sécurisé, des failles au niveau de l’hébergement, de la validation ou de la distribution peuvent introduire des risques par l’intermédiaire de canaux de mise à jour de confiance.
Le renforcement des contrôles entourant la distribution des mises à jour et la préparation à des scénarios de compromission peuvent aider les entreprises à limiter leur impact et à réduire leur exposition aux futurs problèmes liés à la chaîne d’approvisionnement.
Des incidents comme celui-ci montrent pourquoi la sécurité de la chaîne d’approvisionnement logicielle est devenue une préoccupation centrale pour les entreprises qui dépendent d’outils tiers et de canaux de mise à jour automatisés.





