O desenvolvedor Don Ho lançou uma correção de segurança para o Notepad++, remediando uma falha que permitia a hackers sequestrar o mecanismo de atualização do editor de código e entregar malware junto ao instalador. A versão 8.9.2 inclui um redesenho que torna o processo de atualização robusto e à prova de exploração.
O que mudou na atualização
As ferramentas de segurança implementadas incluem a verificação da assinatura do instalador baixado via GitHub, além da verificação do XML assinado retornado pelo servidor de atualização em notepad-plus-plus.org. A segurança do atualizador WinGUp também viu a remoção do libcurl.dll, impedindo o carregamento lateral de DLL, a remoção de opções não seguras e a restrição da execução de plugins com o mesmo certificado que o WinGUp.
A vulnerabilidade explorada
A nova versão também corrigiu uma vulnerabilidade severa, CVE-2026-25927, que permitia a execução arbitrária de código no contexto do aplicativo em execução. Há algumas semanas, Ho revelou uma brecha que permitia o roubo do processo de atualização do software para infiltração em computadores, com hackers a explorando desde junho de 2025.
Segundo pesquisadores da Rapid7 e da Kaspersky, os atacantes entregaram a backdoor inédita Chrysalis, com atividade ligada ao grupo hacker chinês Lotus Panda. Vítimas foram afetadas na América do Sul, Austrália, El Salvador, Estados Unidos, Europa, Filipinas e Vietnã.
Impacto e recomendações
O ataque é um exemplo clássico de ataque à cadeia de suprimentos (supply chain attack), onde um componente legítimo de software é comprometido para distribuir malware para uma base ampla de usuários confiantes. A exploração silenciosa por meses destaca os desafios de detectar comprometimentos em ferramentas de desenvolvedor amplamente utilizadas.
É altamente recomendado atualizar o Notepad++ para a versão 8.9.2 e garantir que qualquer instalador venha, de fato, do domínio oficial do aplicativo (notepad-plus-plus.org). Organizações devem revisar seus sistemas em busca de indicadores de comprometimento (IOCs) associados ao malware Chrysalis e considerar a implementação de controles que validem assinaturas de código para todos os softwares de terceiros, especialmente ferramentas de desenvolvimento.