Hack Alerta

Notepad++ corrige falha crítica explorada para distribuir malware Chrysalis

O Notepad++ lançou a versão 8.9.2 corrigindo uma falha crítica explorada desde junho de 2025 para distribuir o malware Chrysalis via seu mecanismo de atualização. A correção inclui verificação robusta de assinaturas. O grupo chinês Lotus Panda está associado ao ataque.

O desenvolvedor Don Ho lançou uma correção de segurança para o Notepad++, remediando uma falha que permitia a hackers sequestrar o mecanismo de atualização do editor de código e entregar malware junto ao instalador. A versão 8.9.2 inclui um redesenho que torna o processo de atualização robusto e à prova de exploração.

O que mudou na atualização

As ferramentas de segurança implementadas incluem a verificação da assinatura do instalador baixado via GitHub, além da verificação do XML assinado retornado pelo servidor de atualização em notepad-plus-plus.org. A segurança do atualizador WinGUp também viu a remoção do libcurl.dll, impedindo o carregamento lateral de DLL, a remoção de opções não seguras e a restrição da execução de plugins com o mesmo certificado que o WinGUp.

A vulnerabilidade explorada

A nova versão também corrigiu uma vulnerabilidade severa, CVE-2026-25927, que permitia a execução arbitrária de código no contexto do aplicativo em execução. Há algumas semanas, Ho revelou uma brecha que permitia o roubo do processo de atualização do software para infiltração em computadores, com hackers a explorando desde junho de 2025.

Segundo pesquisadores da Rapid7 e da Kaspersky, os atacantes entregaram a backdoor inédita Chrysalis, com atividade ligada ao grupo hacker chinês Lotus Panda. Vítimas foram afetadas na América do Sul, Austrália, El Salvador, Estados Unidos, Europa, Filipinas e Vietnã.

Impacto e recomendações

O ataque é um exemplo clássico de ataque à cadeia de suprimentos (supply chain attack), onde um componente legítimo de software é comprometido para distribuir malware para uma base ampla de usuários confiantes. A exploração silenciosa por meses destaca os desafios de detectar comprometimentos em ferramentas de desenvolvedor amplamente utilizadas.

É altamente recomendado atualizar o Notepad++ para a versão 8.9.2 e garantir que qualquer instalador venha, de fato, do domínio oficial do aplicativo (notepad-plus-plus.org). Organizações devem revisar seus sistemas em busca de indicadores de comprometimento (IOCs) associados ao malware Chrysalis e considerar a implementação de controles que validem assinaturas de código para todos os softwares de terceiros, especialmente ferramentas de desenvolvimento.


Baseado em publicação original de Canaltech
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.